Explotan falla crítica en Sangoma Switchvox para desplegar shells reversos sin credenciales
Qué pasó
Investigadores de seguridad identificaron que actores maliciosos están explotando activamente una vulnerabilidad crítica en Sangoma Switchvox, una plataforma VoIP empresarial. La falla, catalogada como CVE-2026-9586 con una puntuación CVSS de 9.3, es una inyección SQL no autenticada que afecta a Switchvox SMB Edition versión 8.3 (build 104997).
Según los detalles disponibles, la vulnerabilidad permite a atacantes remotos ejecutar código arbitrario sin necesidad de credenciales válidas, lo que la convierte en un vector de ataque de alto riesgo. Se ha confirmado que los atacantes están utilizando esta falla para desplegar shells reversos en los sistemas comprometidos, obteniendo así acceso persistente y control sobre la infraestructura afectada.
La explotación no requiere interacción del usuario ni autenticación previa, lo que facilita ataques automatizados a gran escala contra organizaciones que utilizan este sistema de telefonía IP sin haber aplicado las actualizaciones de seguridad correspondientes.
Qué significa para empresas en LatAm
Las empresas en Latinoamérica que utilizan Sangoma Switchvox para sus comunicaciones VoIP corporativas enfrentan un riesgo significativo, ya que un compromiso exitoso podría exponer comunicaciones internas, datos de clientes y servir como punto de entrada para movimientos laterales dentro de la red corporativa.
Dado que los sistemas VoIP suelen estar expuestos a internet para permitir comunicaciones remotas, y que muchas organizaciones en la región mantienen ciclos de parcheo lentos, este tipo de vulnerabilidades críticas representa una ventana de oportunidad amplia para actores maliciosos, incluyendo grupos de ransomware que buscan puntos de entrada iniciales.
Qué hacer ahora
- Verificar de inmediato si su organización utiliza Sangoma Switchvox SMB Edition 8.3 (104997) o versiones anteriores potencialmente afectadas.
- Aplicar los parches de seguridad publicados por Sangoma tan pronto como estén disponibles, priorizando este sistema por su criticidad.
- Restringir el acceso a la interfaz de administración de Switchvox únicamente a redes internas o mediante VPN, evitando exposición directa a internet.
- Monitorear logs del sistema en busca de patrones de inyección SQL o conexiones de shell reversas no autorizadas.
- Si se detecta compromiso, aislar el sistema afectado, rotar credenciales asociadas y realizar un análisis forense completo antes de reconectarlo a la red.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber