Lỗ hổng nghiêm trọng trong Sangoma Switchvox đang bị khai thác tích cực ngoài thực tế
Cơ quan An ninh mạng Mỹ (CISA) và hãng bảo mật Horizon3 vừa đưa ra cảnh báo về việc lỗ hổng SQL injection chưa xác thực (CVE-2026-9586) trong hệ thống quản lý VoIP doanh nghiệp Sangoma Switchvox đã bị tin tặc khai thác trong tự nhiên. Lỗ hổng có điểm CVSS 9.3 cho phép thực thi mã từ xa và đã được thêm vào danh sách KEV của CISA, buộc các cơ quan liên bang phải vá trong vòng 3 ngày.

Lỗ hổng nghiêm trọng trong Sangoma Switchvox đang bị tin tặc khai thác tích cực
Các tác nhân đe dọa đã bắt đầu khai thác một lỗ hổng có mức độ nghiêm trọng cao trong giải pháp quản lý VoIP doanh nghiệp Sangoma Switchvox, theo cảnh báo từ hãng bảo mật Horizon3 và Cơ quan An ninh mạng Mỹ (CISA). Lỗ hổng này cho phép kẻ tấn công từ xa chiếm quyền kiểm soát hệ thống mà không cần xác thực.
Chi tiết về lỗ hổng CVE-2026-9586
Được xác định mã là CVE-2026-9586 với điểm CVSS 9.3, đây là lỗ hổng SQL injection chưa xác thực nằm trong một endpoint chuyên xử lý dữ liệu XML. Điểm đáng chú ý là endpoint này không thực hiện quá trình làm sạch hoặc tham số hóa dữ liệu khi nối giá trị PhoneIP do người dùng kiểm soát vào các truy vấn PostgreSQL.
"Kẻ tấn công từ xa không cần xác thực có thể thực thi các câu lệnh SQL tùy ý trên cơ sở dữ liệu PostgreSQL ở hạ tầng backend bằng một yêu cầu được thiết kế duy nhất, bao gồm cả các thao tác cơ sở dữ liệu và thực thi mã từ xa," theo cảnh báo từ NIST.
Điều này đồng nghĩa với việc hệ thống Switchvox của doanh nghiệp có thể bị chiếm quyền hoàn toàn, đánh cắp dữ liệu nhạy cảm hoặc chuyển thành bàn đạp cho các cuộc tấn công tiếp theo vào mạng nội bộ.
Cảnh báo bảo mật từ SecurityWeek
Bối cảnh khai thác và hành động khẩn cấp
Vào hôm thứ Ba, hãng bảo mật Horizon3 đã cảnh báo rằng tin tặc đã bắt đầu khai thác tích cực CVE-2026-9586 và đồng thời công bố các chỉ số xâm nhập (IoCs) nhằm giúp các tổ chức rà soát và phát hiện các hành vi tấn công tiềm ẩn trong hệ thống của mình.
Ngay sau đó, vào hôm thứ Tư, CISA đã chính thức thêm lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV), cùng với 6 lỗ hổng khác đang bị khai thác. Đáng chú ý trong danh sách này còn có:
- Lỗ hổng JFrog Artifactory — một lỗi an toàn thông tin mới được phát hiện.
- Hai lỗ hổng zero-day trên thiết bị SonicWall SMA1000 — vừa bị gắn cờ khai thác gần đây.
- CVE-2026-48710 — lỗ hổng buôn lậu HTTP request/response smuggling trong framework ASGI nhẹ Starlette, bị khai thác từ tháng 5.
- CVE-2026-49869 — lỗ hổng chèn lệnh (command injection) nghiêm trọng trong nền tảng điều phối mã nguồn mở Kestra, được Microsoft gắn cờ khai thác vào tuần trước.
- CVE-2026-59822 — lỗ hổng bỏ qua xác thực mức độ cao trong LiteLLM, mà hãng Wiz phát hiện qua hệ thống honeypot khi bắt gặp các nỗ lực khai thác.
Hành động cần thiết cho doanh nghiệp Việt Nam
CISA đang yêu cầu các cơ quan liên bang vá ngay các lỗ hổng này trong vòng ba ngày, ngoại trừ lỗ hổng Kestra và Starlette có thời hạn vá trong hai tuần, tuân theo chỉ thị BOD 26-04.
Đối với các doanh nghiệp tại Việt Nam đang sử dụng giải pháp tổng đài VoIP Sangoma Switchvox, việc kiểm tra và cập nhật bản vá ngay lập tức là điều tối quan trọng. Bên cạnh đó, các đội ngũ vận hành nên:
- Rà soát nhật ký hệ thống theo các IoC được Horizon3 công bố để phát hiện dấu hiệu xâm nhập
- Giới hạn truy cập từ internet đến giao diện quản trị Switchvox
- Kiểm tra tính toàn vẹn của cơ sở dữ liệu PostgreSQL và tài khoản người dùng nội bộ
Việc chậm trễ trong việc vá lỗ hổng có thể dẫn đến hậu quả nghiêm trọng về an toàn dữ liệu và uy tín doanh nghiệp.
SecurityWeek - Nguồn tin bảo mật