- 漏洞编号:CVE-2026-9586
- 漏洞等级:严重
- 漏洞标签:CISA KEV、POC公开、关键漏洞、在野利用
- 发布时间:2026-07-17
漏洞描述
Sangoma Switchvox SMB Edition 8.3 \(104997\) 中存在一个未认证的 SQL 注入漏洞。\`/pa\` 端点会处理以 \`\` 开头的 XML 内容,并且在不进行任何清理或参数化的情况下,直接将用户可控的 \`PhoneIP\` 值拼接到 PostgreSQL 查询中。未认证的远程攻击者可以通过单个精心构造的请求,对后端 PostgreSQL 数据库执行任意 SQL 语句,包括数据库操作和远程代码执行。
修复建议
暂无
参考链接
https://ti.qianxin.com/vulnerability/detail/477226