← All Advisories

CVE-2026-9586: Sangoma Switchvox SQL

Status: KEV  |  Advisory ID: CVE-2026-9586

Key Details

CVECVE-2026-9586
CVSSCVSS 9.8 (Critical).
Affected productsSangoma Switchvox
Exploitation statusListed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation.
KEV listingAdded to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-09-02.
Exploitation prediction (EPSS)12% probability of exploitation in the next 30 days (96% percentile) -- FIRST.org's EPSS model.

What to Know

An unauthenticated SQL injection vulnerability exists in Sangoma Switchvox SMB Edition 8.3 (104997). The /pa endpoint processes XML content beginning with <PolycomIPPhone> and directly concatenates the user-controlled PhoneIP value into PostgreSQL queries without sanitization or parameterization. An unauthenticated remote attacker can execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.

References

SourceReference
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-9586