KEV
📰 過去報告:9/3
Sangoma SwitchvoxにSQLインジェクションの脆弱性が存在する。認証されていない遠隔の攻撃者が、細工された単一のリクエストを送信することにより、バックエンドのPostgreSQLデータベースに対して任意のSQL文を実行することが可能となる。これにはデータベース操作やリモートコード実行が含まれる。CISAは2026年9月5日までの対応を推奨している。
9/3 報告の別製品の事案と同様に、CISAが期限を定めて対応を推奨している脆弱性です。利用環境の確認を推奨します。
対象ソフト
Sangoma Switchvoxは、企業向けに提供されているIP-PBXおよびユニファイドコミュニケーション(UC)ソリューションであり、音声通話や内線管理などの通信インフラとして利用される。
影響
攻撃者がデータベース操作やリモートコード実行を行う可能性があり、システムの完全性や機密性が著しく損なわれる恐れがある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。クラウドサービスについては該当するBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠して対応を実施する。