Retour au blog
CVE-2026-9586CVE-2026-90558SangomaSwitchvoxsngrepVoIPSIPCISA KEVCVE

VoIP : Sangoma Switchvox CVE-2026-9586 au KEV, sngrep CVE-2026-90558 en RCE 9.8

Sangoma Switchvox (injection SQL non authentifiée, CISA KEV) et sngrep ≤ 1.8.4 (RCE 9.8) : la téléphonie IP ciblée des deux côtés.

18 septembre 20265 min de lecture

Deux vulnérabilités touchent la téléphonie IP par deux bouts opposés : l'IPBX qui gère les appels, et l'outil de diagnostic que les administrateurs utilisent pour le dépanner.

CVEProduitNatureStatut
CVE-2026-9586Sangoma Switchvox (IPBX)Injection SQL non authentifiée → exécution de codeCISA KEV (2026-09-02)
CVE-2026-90558sngrep (analyseur SIP)Débordement de pile via en-têtes SIP → exécution de codeCVSS 9.8, publiée le 2026-09-12

CVE-2026-9586 — Switchvox : une seule requête

Sangoma Switchvox contains a SQL injection vulnerability which allows an unauthenticated remote attacker to execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.

Ajout KEV : 2026-09-02. Échéance CISA : 2026-09-05. NVD n'a publié ni score ni versions au moment de la rédaction — la version corrigée est dans l'advisory Sangoma.

La description contient trois mots qui situent la gravité : unauthenticated, single crafted request, remote code execution. Aucun compte, aucune chaîne complexe, un aboutissement à l'exécution de code sur l'IPBX.

Ce que contient un IPBX

Un IPBX n'est pas un serveur applicatif anodin :

  • Les enregistrements d'appels et la messagerie vocale — souvent des échanges commerciaux, juridiques ou RH sensibles
  • L'annuaire complet de l'organisation et les journaux d'appels (qui appelle qui, quand, combien de temps)
  • Les identifiants des trunks SIP vers l'opérateur

Ce dernier point ouvre un risque que les autres catégories de CVE n'ont pas : la fraude téléphonique. Un attaquant qui contrôle l'IPBX ou récupère les identifiants du trunk peut émettre des appels vers des numéros surtaxés internationaux qu'il contrôle. La facture arrive en fin de mois, se chiffre facilement en dizaines de milliers d'euros sur un week-end, et c'est l'organisation qui la paie — les opérateurs considèrent en général que les appels émis depuis un compte authentifié sont dus.


CVE-2026-90558 — sngrep : l'outil de diagnostic devient la surface d'attaque

ChampValeur
CVSS 3.19.8 (CRITICAL)
VecteurAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectéesjusqu'à 1.8.4 incluse
Publication NVD2026-09-12

sngrep through 1.8.4 contains stack buffer overflow vulnerabilities in SIP attribute formatting routines when header values exceed the 255-byte buffer limit. Attackers can craft malicious SIP packets with oversized Call-ID, X-Call-ID, or other header fields to overflow stack buffers and cause crashes or execute arbitrary code during packet parsing and rendering.

sngrep est l'outil que presque tous les administrateurs VoIP lancent pour comprendre pourquoi un appel ne passe pas : il capture le trafic SIP et l'affiche sous forme de diagrammes de flux dans le terminal. C'est un outil excellent, et c'est précisément ce qui rend cette faille intéressante.

Pourquoi c'est pire qu'il n'y paraît

sngrep parse du trafic venant d'Internet. Le port SIP 5060 d'un IPBX exposé reçoit en permanence des paquets de scanners automatisés. Quand un administrateur lance sngrep pour déboguer, il lit tout ce trafic — y compris celui qu'un attaquant a forgé pour lui.

sngrep tourne presque toujours avec des privilèges élevés. La capture de paquets exige des droits réseau privilégiés ; en pratique, beaucoup l'exécutent directement en root sur l'IPBX lui-même.

L'attaquant n'a pas besoin que la victime fasse une erreur. Il envoie des paquets SIP piégés et attend. Le jour où un administrateur ouvre sngrep pour une raison sans rapport, le débordement se déclenche sur la machine de production, avec les droits de l'administrateur.

C'est un schéma rare et instructif : un outil de diagnostic, utilisé par la personne la plus privilégiée, précisément au moment où elle cherche un problème.


Vérifier son exposition

# sngrep
sngrep -V
dpkg -l | grep sngrep      # Debian / Ubuntu
rpm -q sngrep              # RHEL / Rocky
Switchvox : Admin → Server → Updates / About
# L'IPBX est-il joignable en SIP depuis Internet ?
# (à lancer depuis l'extérieur)
nmap -sU -p 5060 <ip-publique>
nmap -sT -p 5060,5061 <ip-publique>

Détection

Switchvox

  • Erreurs PostgreSQL anormales dans les journaux applicatifs — les tentatives d'injection laissent des traces avant les réussies
  • Comptes administrateurs ou extensions créés récemment
  • Appels sortants vers des destinations internationales inhabituelles, en particulier hors des heures ouvrées — le signal de fraude téléphonique le plus fiable
  • Modifications de routage des appels sortants ou des trunks

sngrep

  • Plantages de sngrep au démarrage ou lors de l'affichage d'une session — un débordement raté fait tomber le processus
  • Paquets SIP avec des valeurs Call-ID ou X-Call-ID dépassant 255 octets dans les captures (un Call-ID légitime fait quelques dizaines de caractères)

Mitigation

1. Switchvox : appliquer le correctif Sangoma

L'échéance CISA était le 5 septembre. Consulte l'advisory Sangoma pour la version applicable.

2. sngrep : mettre à jour au-delà de 1.8.4

Et en attendant, ne lance pas sngrep en root sur une machine exposée. Deux alternatives :

# Capturer d'abord, analyser ensuite sur une machine isolée
tcpdump -i any -s 0 -w /tmp/sip.pcap port 5060
# puis, sur un poste d'analyse sans accès au réseau de production :
sngrep -I sip.pcap

Ou accorder uniquement les capacités de capture au binaire plutôt que les droits root :

setcap cap_net_raw,cap_net_admin=eip $(which sngrep)

3. Réduire l'exposition SIP

  • Ne pas exposer le port SIP à tout Internet : restreindre aux adresses de l'opérateur et des sites distants
  • Limiter les destinations internationales autorisées au strict nécessaire
  • Plafond de dépense ou alerte de consommation auprès de l'opérateur — la mesure qui limite le coût d'une fraude, quelle que soit la faille exploitée

4. Si tu soupçonnes une compromission de l'IPBX

  1. Couper les appels sortants internationaux immédiatement
  2. Prévenir l'opérateur — plus tôt il est informé, plus la négociation sur la facture est possible
  3. Faire tourner les identifiants des trunks SIP, des extensions et des comptes administrateurs
  4. Considérer les enregistrements et la messagerie vocale comme potentiellement consultés

Pourquoi surveiller en continu votre infrastructure de téléphonie

La téléphonie IP vit souvent à part : installée par un intégrateur spécialisé, administrée par une équipe distincte, absente des inventaires applicatifs. Elle combine pourtant une exposition Internet quasi systématique et un risque financier direct que peu d'autres systèmes présentent.

Avec cveo.tech, inventorie tes IPBX, passerelles SIP et outils VoIP avec leur version exacte, et reçois une alerte automatique dès qu'une CVE critique les concerne.

Chaque lundi

Les CVE critiques de la semaine, dans votre boîte mail

Un email par semaine : les vulnérabilités CVSS ≥ 9 publiées ces sept derniers jours, et nos dernières analyses. Rien d'autre.

Double confirmation par email. Désinscription en un clic, à tout moment.

Surveillez les CVE avec l'IA

Recherche IA, scoring CVSS, surveillance de parc et alertes automatiques.