🔍 Contexte

Source : BleepingComputer, publiĂ© le 2 septembre 2026. Des chercheurs de Horizon3 ont observĂ© l’exploitation active de CVE-2026-9586, une vulnĂ©rabilitĂ© critique d’injection SQL non authentifiĂ©e affectant la plateforme VoIP d’entreprise Sangoma Switchvox.

đŸ› ïž DĂ©tails techniques de la vulnĂ©rabilitĂ©

  • Endpoint vulnĂ©rable : /pa (HTTP), exposĂ© publiquement
  • MĂ©canisme : Le champ PhoneIP extrait d’un message XML est directement concatĂ©nĂ© dans une requĂȘte SQL non paramĂ©trĂ©e
  • Impact : Injection SQL menant Ă  l’exĂ©cution de commandes systĂšme (RCE)
  • Exploitation : Via une requĂȘte XML craftĂ©e envoyĂ©e avec curl
  • CVE-2026-9586 est la plus sĂ©vĂšre parmi 12 vulnĂ©rabilitĂ©s dĂ©couvertes par Horizon3 et signalĂ©es Ă  Sangoma le 10 avril
  • Patch disponible : Switchvox version 8.4.0.2, publiĂ©e le 14 juillet

🚹 ActivitĂ© d’exploitation observĂ©e

  • PremiĂšre exploitation dĂ©tectĂ©e par les honeypots Horizon3 le 30 aoĂ»t
  • Adresse IP source unique : 176.65.148.184
  • Tentatives en succession rapide sur plusieurs systĂšmes
  • SĂ©quence d’attaque :
    1. ExĂ©cution d’un payload initial
    2. Collecte des processus en cours d’exĂ©cution
    3. Transmission des données encodées en base64 vers un serveur distant
    4. Tentative d’Ă©tablissement d’un reverse shell
  • Environ 4 000 instances Switchvox exposĂ©es sur Internet (source : Shodan), majoritairement aux États-Unis

🔎 Indicateurs de compromission

  • EntrĂ©es suspectes dans /var/log/switchvox/db-quirks.log
  • Connexions rĂ©seau vers 176.65.148.184, notamment sur le port 39323

📋 Type d’article

Article d’alerte de sĂ©curitĂ© et d’analyse technique, visant Ă  informer les administrateurs systĂšmes de l’exploitation active en cours et Ă  fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1132.001 — Data Encoding: Standard Encoding (Command and Control)
  • T1057 — Process Discovery (Discovery)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • IPv4 : 176.65.148.184 — AbuseIPDB · VT · ThreatFox
  • CVEs : CVE-2026-9586 — NVD · CIRCL
  • Chemins : /var/log/switchvox/db-quirks.log
  • Chemins : /pa

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 3 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Reverse Shell (other)

🟱 Indice de vĂ©rification factuelle : 68/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 2871 chars — texte partiel (10pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/1 IOC(s) confirmĂ©(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
  • ✅ 7 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 176.65.148.184 (ip) → AbuseIPDB (100% confiance, 980 signalements) + VT (13/91 dĂ©tections)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/hackers-exploit-sangoma-switchvox-flaw-to-deploy-reverse-shells/