Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Zafiyetler & CVEKRİTİK

Sangoma Switchvox Sistemlerindeki Kritik SQL Enjeksiyon Açığı Aktif Olarak Sömürülüyor

4 Eylül 20261 dk okuma49 okunma
Sangoma Switchvox Sistemlerindeki Kritik SQL Enjeksiyon Açığı Aktif Olarak Sömürülüyor

Kurumsal VoIP telefon yönetimi çözümü Sangoma Switchvox üzerinde tespit edilen kritik seviyedeki bir güvenlik açığı, siber saldırganların hedef sistemleri ele geçirmesine neden oluyor. CVE-2026-9586 koduyla izlenen ve 9.3 CVSS puanı ile derecelendirilen bu zafiyet, kimlik doğrulaması gerektirmeyen bir SQL enjeksiyonu olarak tanımlanıyor.

Söz konusu açık, sistemin XML içeriğini işleyen bir uç noktasında, kullanıcı tarafından kontrol edilen PhoneIP değerinin PostgreSQL sorgularına dahil edilirken yeterince temizlenmemesinden kaynaklanıyor. Bu durum, saldırganların tek bir özel istek ile veritabanı üzerinde yetkisiz işlemler gerçekleştirmesine ve nihayetinde uzaktan kod çalıştırmasına olanak tanıyor. Güvenlik firması Horizon3, bu zafiyetin halihazırda saldırganlar tarafından aktif olarak sömürülmeye başlandığını doğruladı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, bu kritik açığı "Bilinen Sömürülen Zafiyetler" (KEV) kataloğuna dahil etti. Ajans, federal kurumların bu güvenlik kusurunu üç gün içerisinde yamalamasını zorunlu tutuyor. KEV kataloğuna aynı zamanda Starlette çerçeve HTTP isteği/yanıt kaçakçılığı açığı (CVE-2026-48710) ve Kestra platformundaki komut enjeksiyonu hatası (CVE-2026-49869) gibi farklı kritik zafiyetler de eklendi.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
›Kaynak: SecurityWeek