แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต SQL Injection ใน Sangoma Switchvox (CVE-2026-9586)
CISA KEV: Sangoma Switchvox SQL Injection Vulnerability in Sangoma Switchvox (CVE-2026-9586)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-9586 ในระบบ Sangoma Switchvox SMB Edition ซึ่งเป็นช่องโหว่ประเภท SQL Injection (CWE-89) ที่มีความรุนแรงระดับ CVSS 9.8 ผู้โจมตีภายนอกสามารถส่งคำขอที่จัดทำขึ้นเป็นพิเศษผ่านเอนด์พอยต์ /pa ได้โดยไม่ต้องยืนยันตัวตน เพื่อรันคำสั่ง SQL และคำสั่งรีโมต (Remote Code Execution) บนฐานข้อมูล PostgreSQL ได้ทันที
รายละเอียดทางเทคนิคของช่องโหว่ (Technical Details)
ช่องโหว่ความปลอดภัยรหัส CVE-2026-9586 เกิดขึ้นในระบบ Sangoma Switchvox SMB Edition 8.3 (104997) โดยมีสาเหตุมาจากข้อบกพร่องบริเวณเอนด์พอยต์ /pa ซึ่งทำหน้าที่ประมวลผลเนื้อหา XML ที่เริ่มต้นด้วยแท็ก <PolycomIPPhone> ระบบมีการนำค่า PhoneIP ที่ควบคุมโดยผู้ใช้งานมาต่อต่อกัน (Concatenation) โดยตรงในชุดคำสั่ง PostgreSQL โดยปราศจากการตรวจสอบความถูกต้องหรือทำ Parametrization
กลไกการโจมตี (Exploitation Mechanism)
ผู้โจมตีที่ไม่มีสิทธิ์เข้าถึงระบบ (Unauthenticated Remote Attacker) สามารถส่งคำขอเพียงครั้งเดียว (Single crafted request) ที่มีการฝังโค้ดคำสั่ง SQL ที่เป็นอันตรายผ่านพารามิเตอร์ดังกล่าว ส่งผลให้สามารถเข้าถึง อ่าน แก้ไข หรือทำลายฐานข้อมูลแบ็กเอนด์ ตลอดจนยกระดับสิทธิ์เพื่อรันคำสั่งควบคุมระบบปฏิบัติการจากระยะไกล (Remote Code Execution - RCE) ได้สำเร็จ
ผลกระทบต่อองค์กร (Potential Impact)
- Confidentiality (การรั่วไหลของข้อมูล): ข้อมูลสำคัญภายในฐานข้อมูลอาจถูกเข้าถึงและขโมยโดยผู้ไม่หวังดี
- Integrity (ความถูกต้องของข้อมูล): ข้อมูลในระบบโทรศัพท์และฐานข้อมูลอาจถูกแก้ไขหรือลบทำลาย
- Availability (ความพร้อมใช้งาน): ระบบสื่อสารและโครงสร้างพื้นฐานทางโทรศัพท์อาจหยุดชะงักจากการโจมตี
- Remote Code Execution (RCE): ผู้โจมตีสามารถควบคุมเซิร์ฟเวอร์ที่ติดตั้ง Sangoma Switchvox ได้อย่างสมบูรณ์
แนวทางการปฏิบัติและการบรรเทาผลกระทบ (Mitigation & Recommendations)
- อัปเดตแพตช์ความปลอดภัย: ดำเนินการอัปเดตระบบ Sangoma Switchvox ไปยังเวอร์ชันที่ได้รับการแก้ไขจากผู้พัฒนาทันทีตามคำแนะนำของ CISA และผู้ผลิต
- จำกัดการเข้าถึงจากเครือข่ายภายนอก: ปิดกั้นการเข้าถึงเอนด์พอยต์
/paหรือหน้าจัดการระบบจากอินเทอร์เน็ตสาธารณะโดยตรง หากไม่จำเป็น ให้จำกัดการเข้าถึงเฉพาะเครือข่ายภายในองค์กรหรือผ่าน VPN ที่มีความปลอดภัยสูงเท่านั้น - ตรวจสอบและเฝ้าระวังระบบ: ตรวจสอบบันทึกการเข้าใช้งาน (Log files) และเครือข่ายเพื่อค้นหาความผิดปกติหรือรูปแบบคำขอที่พยายามโจมตี SQL Injection
- ปฏิบัติตามมาตรฐานความปลอดภัย: ดำเนินการตามแนวทางของ CISA BOD 26-04 และมาตรการ Forensics Triage ในกรณีที่พบสัญญาณของการถูกบุกรุก

