संगोमा स्विचवॉक्स, एक एंटरप्राइज़ VoIP प्रबंधन समाधान, पर CVE-2026-9586 नामक गंभीर SQL इंजेक्शन कमजोरी का दुरुपयोग हुआ है। यह कमजोरी रिमोट कोड निष्पादन की अनुमति देती है और इसे CISA तथा Horizon3 ने सक्रिय रूप से उजागर किया है।

  • विस्तृत रूप से खुलासा किया गया CVE-2026-9586 एक 9.3 CVSS स्कोर वाली SQL इंजेक्शन है।
  • होराइज़न3 और CISA ने इस कमजोरी के लिए IoCs साझा किए हैं।
  • फेडरल एजेंसियों को 3 दिन में पॅच करने की सलाह दी गई है।

संगोमा स्विचवॉक्स, जो एंटरप्राइज़ VoIP टेलीफोनी प्रबंधन के लिए उपयोग किया जाता है, पर हाल ही में एक गंभीर स्तर की SQL इंजेक्शन कमजोरी पाई गई है जिसे CVE-2026-9586 के रूप में ट्रैक किया गया है। यह कमजोरी एक अनऑथेंटिकेटेड रिमोट अटैकर को PostgreSQL बैकएंड पर मनमानी SQL कमांड चलाने और अंततः रिमोट कोड निष्पादन की अनुमति देती है।

यह दोष XML कंटेंट को प्रोसेस करने वाले एक एंडपॉइंट में पाया गया है, जहाँ यूज़र-कंट्रोल्ड PhoneIP वैल्यू को बिना किसी सैनिटाइजेशन के PostgreSQL क्वेरी में जोड़ दिया जाता है। NIST के अनुसार, एक एकल कस्टम रिक्वेस्ट से ही डाटाबेस ऑपरेशन्स और रिमोट कोड निष्पादन संभव है।

होराइज़न3 ने मंगलवार को चेतावनी दी कि यह कमजोरी पहले ही प्रैक्टिस में इस्तेमाल हो रही है और उन्होंने संभावित इंट्रूज़न पहचान के लिए IoCs जारी किए। उसी दिन, अमेरिकी साइबर सुरक्षा एजेंसी CISA ने इस फ्लैग को अपने Known Exploited Vulnerabilities (KEV) कैटलॉग में शामिल किया, जिससे यह स्पष्ट होता है कि यह एक सक्रिय खतरा है।

कई अन्य महत्वपूर्ण कमजोरियों के साथ, जैसे कि Starlette का HTTP smuggling flaw (CVE-2026-48710) और Kestra का कमांड इन्जेक्शन (CVE-2026-49869), CISA ने फेडरल एजेंसियों को 3 दिन के भीतर पॅच करने का निर्देश दिया है।

Why This Matters

BozokMedia विश्लेषण बताता है कि VoIP प्लेटफ़ॉर्म पर ऐसे रिमोट एक्सेस वल्नरेबिलिटी का दुरुपयोग संवेदनशील संचार डेटा के साथ-साथ पूरे नेटवर्क इन्फ्रास्ट्रक्चर को खतरे में डाल सकता है। विशेष रूप से, संगोमा स्विचवॉक्स का उपयोग बड़े एंटरप्राइज़ और सरकारी संस्थानों द्वारा किया जाता है, जिससे संभावित जोखिम का दायरा बढ़ जाता है।

“संगोमा के उपयोग में व्यापकता के कारण, यह कमजोरी एक व्यापक पैमाने पर डेटा उल्लंघन की ओर ले जा सकती है।”
Did You Know?: 2026 में CVE-2026-9586 के अलावा, CISA ने 7 अन्य एक्सप्लॉइटेड वल्नरेबिलिटी को KEV में शामिल किया है, जो 2024 के बाद से सबसे अधिक है।

Frequently Asked Questions

Q1: क्या संगोमा स्विचवॉक्स के सभी संस्करण प्रभावित हैं?

A1: हाँ, यह कमजोरी सभी रिलीज़ में मौजूद है जो XML प्रोसेसिंग का उपयोग करते हैं। पॅच संस्करण 6.4.2 में उपलब्ध है।

Q2: पॅच कैसे लागू किया जाए?

A2: संगोमा के आधिकारिक वेबसाइट से नवीनतम फर्मवेयर डाउनलोड करें और निर्देशों के अनुसार अपग्रेड करें।