ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา
CRITICALCVSS 9.8TLP:CLEAR
UPCYBER-ADV-2026-015
3 กันยายน 256920 ครั้ง

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต SQL Injection ใน Sangoma Switchvox (CVE-2026-9586)

CISA KEV: Sangoma Switchvox SQL Injection Vulnerability in Sangoma Switchvox (CVE-2026-9586)

9.8
CVSS v3.x Score
CRITICAL SEVERITY
ประเภทภัยคุกคาม
ช่องโหว่ความปลอดภัย (Vulnerability)
แหล่งที่มาข้อมูล
CVE-2026-9586CWE-89Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
บทสรุปภาพรวม (Executive Summary)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-9586 ในระบบ Sangoma Switchvox SMB Edition ซึ่งเป็นช่องโหว่ประเภท SQL Injection (CWE-89) ที่มีความรุนแรงระดับ CVSS 9.8 ผู้โจมตีภายนอกสามารถส่งคำขอที่จัดทำขึ้นเป็นพิเศษผ่านเอนด์พอยต์ /pa ได้โดยไม่ต้องยืนยันตัวตน เพื่อรันคำสั่ง SQL และคำสั่งรีโมต (Remote Code Execution) บนฐานข้อมูล PostgreSQL ได้ทันที

ตารางวิเคราะห์ระบบที่ได้รับผลกระทบและการแก้ไข (Matrix)
ผลิตภัณฑ์และเวอร์ชันที่พบช่องโหว่ (Affected)
Sangoma Switchvox
เวอร์ชันที่ได้รับการแก้ไขแล้ว (Fixed / Patched)
อัปเดตระบบ Sangoma Switchvox ไปยังเวอร์ชันล่าสุดที่ได้รับการแก้ไขช่องโหว่จากผู้พัฒนา หรือปฏิบัติตามคำแนะนำอย่างเป็นทางการจาก Sangoma และ CISA
รายละเอียดช่องโหว่และรูปแบบการโจมตี

รายละเอียดทางเทคนิคของช่องโหว่ (Technical Details)

ช่องโหว่ความปลอดภัยรหัส CVE-2026-9586 เกิดขึ้นในระบบ Sangoma Switchvox SMB Edition 8.3 (104997) โดยมีสาเหตุมาจากข้อบกพร่องบริเวณเอนด์พอยต์ /pa ซึ่งทำหน้าที่ประมวลผลเนื้อหา XML ที่เริ่มต้นด้วยแท็ก <PolycomIPPhone> ระบบมีการนำค่า PhoneIP ที่ควบคุมโดยผู้ใช้งานมาต่อต่อกัน (Concatenation) โดยตรงในชุดคำสั่ง PostgreSQL โดยปราศจากการตรวจสอบความถูกต้องหรือทำ Parametrization

กลไกการโจมตี (Exploitation Mechanism)

ผู้โจมตีที่ไม่มีสิทธิ์เข้าถึงระบบ (Unauthenticated Remote Attacker) สามารถส่งคำขอเพียงครั้งเดียว (Single crafted request) ที่มีการฝังโค้ดคำสั่ง SQL ที่เป็นอันตรายผ่านพารามิเตอร์ดังกล่าว ส่งผลให้สามารถเข้าถึง อ่าน แก้ไข หรือทำลายฐานข้อมูลแบ็กเอนด์ ตลอดจนยกระดับสิทธิ์เพื่อรันคำสั่งควบคุมระบบปฏิบัติการจากระยะไกล (Remote Code Execution - RCE) ได้สำเร็จ

ผลกระทบต่อองค์กร (Potential Impact)

  • Confidentiality (การรั่วไหลของข้อมูล): ข้อมูลสำคัญภายในฐานข้อมูลอาจถูกเข้าถึงและขโมยโดยผู้ไม่หวังดี
  • Integrity (ความถูกต้องของข้อมูล): ข้อมูลในระบบโทรศัพท์และฐานข้อมูลอาจถูกแก้ไขหรือลบทำลาย
  • Availability (ความพร้อมใช้งาน): ระบบสื่อสารและโครงสร้างพื้นฐานทางโทรศัพท์อาจหยุดชะงักจากการโจมตี
  • Remote Code Execution (RCE): ผู้โจมตีสามารถควบคุมเซิร์ฟเวอร์ที่ติดตั้ง Sangoma Switchvox ได้อย่างสมบูรณ์
ข้อเสนอแนะและมาตรการการปฏิบัติ (Recommendations & Workarounds)

แนวทางการปฏิบัติและการบรรเทาผลกระทบ (Mitigation & Recommendations)

  • อัปเดตแพตช์ความปลอดภัย: ดำเนินการอัปเดตระบบ Sangoma Switchvox ไปยังเวอร์ชันที่ได้รับการแก้ไขจากผู้พัฒนาทันทีตามคำแนะนำของ CISA และผู้ผลิต
  • จำกัดการเข้าถึงจากเครือข่ายภายนอก: ปิดกั้นการเข้าถึงเอนด์พอยต์ /pa หรือหน้าจัดการระบบจากอินเทอร์เน็ตสาธารณะโดยตรง หากไม่จำเป็น ให้จำกัดการเข้าถึงเฉพาะเครือข่ายภายในองค์กรหรือผ่าน VPN ที่มีความปลอดภัยสูงเท่านั้น
  • ตรวจสอบและเฝ้าระวังระบบ: ตรวจสอบบันทึกการเข้าใช้งาน (Log files) และเครือข่ายเพื่อค้นหาความผิดปกติหรือรูปแบบคำขอที่พยายามโจมตี SQL Injection
  • ปฏิบัติตามมาตรฐานความปลอดภัย: ดำเนินการตามแนวทางของ CISA BOD 26-04 และมาตรการ Forensics Triage ในกรณีที่พบสัญญาณของการถูกบุกรุก
แชร์การแจ้งเตือนนี้: