Atacantes están explotando activamente una vulnerabilidad crítica en la plataforma de telefonía VoIP Sangoma Switchvox. El fallo permite ejecutar comandos de forma remota sin necesidad de autenticación y ya está siendo utilizado para intentar establecer conexiones de shell inversas.
Los investigadores de seguridad de Horizon3 han detectado ataques activos contra sistemas que utilizan Sangoma Switchvox, una plataforma empresarial utilizada para configurar y gestionar sistemas de telefonía VoIP.
El problema, identificado como CVE-2026-9586, es una vulnerabilidad de inyección SQL que puede explotarse de forma remota y sin autenticación para conseguir ejecución de código en el sistema operativo.
Horizon3 advierte de que la mayoría de los sistemas Switchvox expuestos directamente a Internet podrían haber sido atacados ya o estar a punto de serlo.
Una inyección SQL sin autenticación
CVE-2026-9586 es la más grave de un conjunto de 12 vulnerabilidades descubiertas por Horizon3 y comunicadas a Sangoma el pasado 10 de abril. La compañía solucionó estos problemas con el lanzamiento de Switchvox 8.4.0.2, publicado el 14 de julio.
El fallo se encuentra en el endpoint HTTP /pa, que está expuesto y procesa mensajes XML con determinados pares de clave y valor.
Cuando este endpoint recibe una petición relacionada con otro sistema telefónico, por ejemplo para informar de una llamada entrante o saliente, extrae el campo PhoneIP del mensaje XML y lo incorpora directamente a una consulta SQL sin utilizar una parametrización adecuada.
Esta situación permite manipular la consulta y utilizar la vulnerabilidad para ejecutar comandos del sistema operativo. Los investigadores demostraron que el ataque puede realizarse remotamente mediante una petición XML especialmente preparada.
Habilidades necesarias para convertirte en hacker ético
Los atacantes intentan abrir una shell inversa
El 30 de agosto, los honeypots de Horizon3 detectaron varios intentos de explotación en rápida sucesión. Los ataques procedían de una misma dirección IP, 176.65.148.184, y tenían como objetivo establecer una shell inversa en los sistemas Switchvox comprometidos.
Una shell inversa permite que el equipo atacado establezca una conexión hacia la infraestructura del atacante, proporcionándole un canal remoto para ejecutar comandos.
Durante los ataques observados, los responsables ejecutaron inicialmente una carga maliciosa y posteriormente recopilaron información sobre los procesos que estaban ejecutándose en el sistema Switchvox.
Los datos obtenidos fueron enviados posteriormente a un servidor remoto utilizando Base64, una técnica habitual para codificar información antes de transmitirla.
5 Comandos de la Terminal de Windows (CMD y PowerShell) que te Harán Sentir Hacker
Miles de dispositivos expuestos
Horizon3 considera especialmente preocupante la velocidad con la que se produjeron los intentos de explotación. Los mismos ataques fueron observados en diferentes honeypots en un periodo muy corto y desde la misma dirección IP, lo que apunta a una campaña automatizada de búsqueda de sistemas vulnerables.
Según los investigadores, Shodan muestra aproximadamente 4.000 dispositivos Switchvox accesibles desde Internet, con la mayoría localizados en Estados Unidos. Por este motivo, Horizon3 considera probable que una gran parte de las instalaciones expuestas ya hayan sido objetivo de los atacantes o lo sean próximamente.
Hasta el momento, los investigadores no han observado explotación activa de las otras 11 vulnerabilidades descubiertas en Switchvox.
¿Cómo maximizar la seguridad de los puertas de enlace?
¿Cómo proteger los sistemas Switchvox?
Los administradores deberían actualizar Switchvox a la versión 8.4.0.2 o posterior lo antes posible. Además de aplicar el parche, es recomendable revisar los sistemas en busca de indicios de que hayan sido objetivo de los ataques.
Entre las señales de posible compromiso se encuentran entradas sospechosas en /var/log/switchvox/db-quirks.log y conexiones de red hacia la dirección IP utilizada en los ataques.
También conviene prestar especial atención a las conexiones realizadas mediante el puerto 39323, asociado a la actividad observada por Horizon3.
20 Mejores herramientas de Hacking y Pentesting para la distro Kali Linux
Una vulnerabilidad que no conviene ignorar
CVE-2026-9586 combina varios factores que aumentan considerablemente su riesgo: no requiere autenticación, puede explotarse remotamente y permite llegar a la ejecución de comandos en el sistema operativo.
El hecho de que ya exista explotación activa convierte la actualización en una prioridad para cualquier organización que mantenga sistemas Switchvox expuestos a Internet.
Actualizar a Switchvox 8.4.0.2 o posterior y revisar los registros y conexiones de red puede ayudar a determinar si un sistema ya ha sido atacado.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

