脅威動向  2026-09-04(金)配信

Sangoma SwitchvoxにおけるSQLインジェクション脆弱性

KEV
📰 過去報告:9/3
Sangoma SwitchvoxにSQLインジェクションの脆弱性が存在する。認証されていない遠隔の攻撃者が、細工された単一のリクエストを送信することにより、バックエンドのPostgreSQLデータベースに対して任意のSQL文を実行することが可能となる。これにはデータベース操作やリモートコード実行が含まれる。CISAは2026年9月5日までの対応を推奨している。
9/3 報告の別製品の事案と同様に、CISAが期限を定めて対応を推奨している脆弱性です。利用環境の確認を推奨します。
対象ソフト
Sangoma Switchvoxは、企業向けに提供されているIP-PBXおよびユニファイドコミュニケーション(UC)ソリューションであり、音声通話や内線管理などの通信インフラとして利用される。
影響
攻撃者がデータベース操作やリモートコード実行を行う可能性があり、システムの完全性や機密性が著しく損なわれる恐れがある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。クラウドサービスについては該当するBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠して対応を実施する。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →