🔥 この記事の詳細
2026-09-05 更新
A
今日中

Sangoma Switchvoxの企業向けVoIP管理ソリューションに、認証不要でリモートからコード実行が可能な深刻なSQLインジェクションの脆弱性(CVE-…

脆弱性🌐 英語ソース📰 2記事🌐 1 country
🇺🇸 US (2)
🔢 CVECVE-2026-9586
📅 2026-09-05📰 securityweek
📌 一言でいうと
Sangoma Switchvoxの企業向けVoIP管理ソリューションに、認証不要でリモートからコード実行が可能な深刻なSQLインジェクションの脆弱性(CVE-2026-9586)が発見されました。この脆弱性はXMLコンテンツを処理するエンドポイントの不備に起因しており、攻撃者は単一のリクエストでバックエンドのPostgreSQLデータベースを操作できます。CISAはこの脆弱性を既知の悪用済み脆弱性(KEV)カタログに追加しており、既に実環境での悪用が確認されています。
🔍該当判定
  • 社内で「Sangoma Switchvox」という電話システム(VoIP)を利用している
  • 社内の電話交換機(PBX)に「Sangoma」製の製品を導入している
  • 外部からアクセス可能な状態で「Sangoma Switchvox」を運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
速やかにベンダーが提供する最新のセキュリティパッチを適用し、システムを更新してください。また、不審なネットワークトラフィックやデータベース操作のログがないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Sangoma Switchvox CVE-2026-9586 対応について

お疲れさまです。Sangoma Switchvoxの脆弱性に関する情報共有です。

■ 概要
Sangoma Switchvoxにおいて、認証不要でリモートコード実行(RCE)が可能なSQLインジェクションの脆弱性が確認されました。CVSSスコアは9.3と非常に高く、既に実環境での悪用が報告されています。

■ 影響範囲
- 対象製品: Sangoma Switchvox
- 脆弱性: CVE-2026-9586 (SQL Injection)

■ 対応手順
1. 自社環境でSangoma Switchvoxを利用しているか確認してください。
2. 利用している場合、ベンダーから提供されている最新の修正パッチを至急適用してください。
3. CISAのKEVカタログに登録されているため、侵害の痕跡(IoC)がないかログを確認してください。

■ 参考情報
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- NIST Advisory

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Remediation for Sangoma Switchvox CVE-2026-9586

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in Sangoma Switchvox.

■ Overview
An unauthenticated SQL injection vulnerability (CVE-2026-9586) has been identified in Sangoma Switchvox, allowing for remote code execution (RCE). With a CVSS score of 9.3, this flaw is being actively exploited in the wild.

■ Scope
- Affected Product: Sangoma Switchvox
- Vulnerability: CVE-2026-9586

■ Action Plan
1. Verify if Sangoma Switchvox is deployed within our infrastructure.
2. If present, apply the latest security patches provided by the vendor immediately.
3. Review system logs for indicators of compromise, as this vulnerability is listed in CISA's KEV catalog.

■ Reference
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- NIST Advisory

Priority: High
Deadline: Immediate