แฮ็กเกอร์เจาะช่องโหว่ของ Sangoma Switchvox เพื่อฝัง Reverse Shells

ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ CVE-2026-9586 ซึ่งเป็นช่องโหว่ประเภท Unauthenticated SQL Injection ในแพลตฟอร์ม VoIP ของ Sangoma Switchvox ที่อาจนำไปสู่การรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution)

นักวิจัยด้านความปลอดภัยจาก Horizon3 ระบุว่า ระบบ Switchvox ส่วนใหญ่ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ตได้ตกเป็นเป้าหมายของการโจมตีแล้ว หรือกำลังจะตกเป็นเป้าหมายในเร็ว ๆ นี้

Switchvox คือแพลตฟอร์ม VoIP management สำหรับองค์กร ที่ใช้ในการตั้งค่า และตรวจสอบระบบ Business phone

CVE-2026-9586 เป็นช่องโหว่ที่ร้ายแรงที่สุดในบรรดา 12 ช่องโหว่ที่ Horizon3 ค้นพบ และได้รายงานไปยัง Sangoma เมื่อวันที่ 10 เมษายน โดยทางผู้พัฒนาได้ออกแพตช์แก้ไขช่องโหว่เหล่านี้แล้วใน Switchvox เวอร์ชัน 8.4.0.2 ซึ่งปล่อยออกมาเมื่อวันที่ 14 กรกฎาคม

ช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภท Unauthenticated SQL Injection ที่เกิดขึ้นใน /pa HTTP endpoint ของ Sangoma Switchvox นักวิจัยอธิบายว่า Endpoint นี้เปิดรับการเชื่อมต่อจากภายนอก และทำหน้าที่ Parse ข้อความ XML ที่มีโครงสร้างข้อมูลแบบ Key-Value เฉพาะเจาะจง

เมื่อ /pa ได้รับ Request ให้แจ้งเตือนระบบโทรศัพท์อื่น (เช่น มีเหตุการณ์สายเข้า หรือสายโทรออก) ระบบจะดึงค่าจากฟิลด์ PhoneIP ในข้อความ XML และนำค่านั้นไปเชื่อมต่อเข้ากับคำสั่ง SQL โดยตรงโดยไม่มีการตรวจสอบพารามิเตอร์

ทีมนักวิจัยได้สาธิตให้เห็นว่า ช่องโหว่ SQL Injection นี้สามารถถูกเจาะจากระยะไกลเพื่อใช้รันคำสั่งในระดับระบบปฏิบัติการได้ โดยการส่ง XML Request ที่ถูกปรับแต่งขึ้นมาเป็นพิเศษผ่านการใช้คำสั่ง curl

เมื่อวันที่ 30 สิงหาคม ระบบ Honeypot ของ Horizon3 ได้ตรวจพบการโจมตีที่เกิดขึ้นจริงบนหลายระบบอย่างต่อเนื่อง และรวดเร็วจาก IP address ต้นทางเพียงแห่งเดียว (176[.]65[.]148[.]184) โดยผู้โจมตีกำลังพยายามที่จะสร้างการเชื่อมต่อแบบ Reverse shell

ในการโจมตีเหล่านี้ ผู้โจมตีได้รัน Payload ชุดแรก จากนั้นจึงรวบรวมข้อมูลเกี่ยวกับโปรเซสหลักที่ทำงานอยู่บนระบบ Switchvox หลังจากนั้น ข้อมูลจะถูกส่งกลับไปยังเซิร์ฟเวอร์ปลายทางในรูปแบบที่เข้ารหัสเป็น Base64

Horizon3 เตือนว่า "จากความถี่ในการพยายามโจมตีระบบ Honeypot หลายแห่งอย่างรวดเร็ว และต่อเนื่องจาก IP ต้นทางเดียวกัน เราเชื่อว่ามีความเป็นไปได้สูงที่ระบบ Switchvox ส่วนใหญ่ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตจะตกเป็นเป้าหมายแล้ว หรือกำลังจะตกเป็นเป้าหมายในเร็วๆ นี้"

"ปัจจุบัน ข้อมูลจาก Shodan แสดงให้เห็นว่า มีอุปกรณ์ประมาณ 4,000 เครื่องที่เชื่อมต่ออยู่บนอินเทอร์เน็ต โดยส่วนใหญ่อยู่ในสหรัฐอเมริกา"

Horizon3 ระบุว่า ยังไม่พบการใช้ประโยชน์จากช่องโหว่อีก 11 รายการที่ค้นพบก่อนหน้านี้ในการโจมตีจริง

เนื่องจากการโจมตีผ่านช่องโหว่ CVE-2026-9586 กำลังเกิดขึ้นอย่างต่อเนื่อง จึงขอแนะนำให้ผู้ดูแลระบบอัปเกรดเป็น Switchvox เวอร์ชัน 8.4.0.2 หรือใหม่กว่าให้เร็วที่สุดเท่าที่จะทำได้ พร้อมทั้งตรวจสอบร่องรอยที่แสดงให้เห็นว่าระบบอาจตกเป็นเป้าหมายไปแล้วในระหว่างนี้

สัญญาณที่บ่งบอกถึงการถูกเจาะระบบ ได้แก่ การพบชุดคำสั่งที่น่าสงสัยในไฟล์ /var/log/switchvox/db-quirks.log และมีการเชื่อมต่อเครือข่ายไปยัง IP ของผู้โจมตีตามที่ตรวจพบก่อนหน้านี้ โดยเฉพาะบนพอร์ต 39323

ที่มา : Bleepingcomputer