đ Contexte
Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© l’exploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique d’injection SQL non authentifiĂ©e affectant la plateforme VoIP d’entreprise Sangoma Switchvox.
đ ïž DĂ©tails techniques de la vulnĂ©rabilitĂ©
- Endpoint vulnérable :
/pa(HTTP), exposé publiquement - Mécanisme : Le champ
PhoneIPextrait d’un message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e - Impact : Injection SQL menant Ă l’exĂ©cution de commandes systĂšme (RCE)
- Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec
curl - CVE-2026-9586 est la plus sévÚre parmi 12 vulnérabilités découvertes par Horizon3 et signalées à Sangoma le 10 avril
- Patch disponible : Switchvox version 8.4.0.2, publiée le 14 juillet
đš ActivitĂ© d’exploitation observĂ©e
- PremiÚre exploitation détectée par les honeypots Horizon3 le 30 août
- Adresse IP source unique : 176.65.148.184
- Tentatives en succession rapide sur plusieurs systĂšmes
- SĂ©quence d’attaque :
- ExĂ©cution d’un payload initial
- Collecte des processus en cours d’exĂ©cution
- Transmission des données encodées en base64 vers un serveur distant
- Tentative d’Ă©tablissement d’un reverse shell
- Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux Ătats-Unis
đ Indicateurs de compromission
- Entrées suspectes dans
/var/log/switchvox/db-quirks.log - Connexions réseau vers 176.65.148.184, notamment sur le port 39323
đ Type d’article
Article d’alerte de sĂ©curitĂ© et d’analyse technique, visant Ă informer les administrateurs systĂšmes de l’exploitation active en cours et Ă fournir des indicateurs de compromission exploitables.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1059.004 â Command and Scripting Interpreter: Unix Shell (Execution)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1132.001 â Data Encoding: Standard Encoding (Command and Control)
- T1057 â Process Discovery (Discovery)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
IOC
- IPv4 :
176.65.148.184â AbuseIPDB · VT · ThreatFox - CVEs :
CVE-2026-9586â NVD · CIRCL - Chemins :
/var/log/switchvox/db-quirks.log - Chemins :
/pa
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 3 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Reverse Shell (other)
đą Indice de vĂ©rification factuelle : 68/100 (haute)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 2871 chars â texte partiel (10pts)
- â 4 IOCs (IPs/domaines/CVEs) (10pts)
- â 1/1 IOC(s) confirmĂ©(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
- â 7 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
IOCs confirmés externellement :
176.65.148.184(ip) â AbuseIPDB (100% confiance, 980 signalements) + VT (13/91 dĂ©tections)
đ Source originale : https://www.bleepingcomputer.com/news/security/hackers-exploit-sangoma-switchvox-flaw-to-deploy-reverse-shells/