Deux vulnérabilités touchent la téléphonie IP par deux bouts opposés : l'IPBX qui gère les appels, et l'outil de diagnostic que les administrateurs utilisent pour le dépanner.
| CVE | Produit | Nature | Statut |
|---|---|---|---|
| CVE-2026-9586 | Sangoma Switchvox (IPBX) | Injection SQL non authentifiée → exécution de code | CISA KEV (2026-09-02) |
| CVE-2026-90558 | sngrep (analyseur SIP) | Débordement de pile via en-têtes SIP → exécution de code | CVSS 9.8, publiée le 2026-09-12 |
CVE-2026-9586 — Switchvox : une seule requête
Sangoma Switchvox contains a SQL injection vulnerability which allows an unauthenticated remote attacker to execute arbitrary SQL statements against the backend PostgreSQL database using a single crafted request, including database operations and remote code execution.
Ajout KEV : 2026-09-02. Échéance CISA : 2026-09-05. NVD n'a publié ni score ni versions au moment de la rédaction — la version corrigée est dans l'advisory Sangoma.
La description contient trois mots qui situent la gravité : unauthenticated, single crafted request, remote code execution. Aucun compte, aucune chaîne complexe, un aboutissement à l'exécution de code sur l'IPBX.
Ce que contient un IPBX
Un IPBX n'est pas un serveur applicatif anodin :
- Les enregistrements d'appels et la messagerie vocale — souvent des échanges commerciaux, juridiques ou RH sensibles
- L'annuaire complet de l'organisation et les journaux d'appels (qui appelle qui, quand, combien de temps)
- Les identifiants des trunks SIP vers l'opérateur
Ce dernier point ouvre un risque que les autres catégories de CVE n'ont pas : la fraude téléphonique. Un attaquant qui contrôle l'IPBX ou récupère les identifiants du trunk peut émettre des appels vers des numéros surtaxés internationaux qu'il contrôle. La facture arrive en fin de mois, se chiffre facilement en dizaines de milliers d'euros sur un week-end, et c'est l'organisation qui la paie — les opérateurs considèrent en général que les appels émis depuis un compte authentifié sont dus.
CVE-2026-90558 — sngrep : l'outil de diagnostic devient la surface d'attaque
| Champ | Valeur |
|---|---|
| CVSS 3.1 | 9.8 (CRITICAL) |
| Vecteur | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Versions affectées | jusqu'à 1.8.4 incluse |
| Publication NVD | 2026-09-12 |
sngrep through 1.8.4 contains stack buffer overflow vulnerabilities in SIP attribute formatting routines when header values exceed the 255-byte buffer limit. Attackers can craft malicious SIP packets with oversized Call-ID, X-Call-ID, or other header fields to overflow stack buffers and cause crashes or execute arbitrary code during packet parsing and rendering.
sngrep est l'outil que presque tous les administrateurs VoIP lancent pour comprendre pourquoi un appel ne passe pas : il capture le trafic SIP et l'affiche sous forme de diagrammes de flux dans le terminal. C'est un outil excellent, et c'est précisément ce qui rend cette faille intéressante.
Pourquoi c'est pire qu'il n'y paraît
sngrep parse du trafic venant d'Internet. Le port SIP 5060 d'un IPBX exposé reçoit en permanence des paquets de scanners automatisés. Quand un administrateur lance sngrep pour déboguer, il lit tout ce trafic — y compris celui qu'un attaquant a forgé pour lui.
sngrep tourne presque toujours avec des privilèges élevés. La capture de paquets exige des droits réseau privilégiés ; en pratique, beaucoup l'exécutent directement en root sur l'IPBX lui-même.
L'attaquant n'a pas besoin que la victime fasse une erreur. Il envoie des paquets SIP piégés et attend. Le jour où un administrateur ouvre sngrep pour une raison sans rapport, le débordement se déclenche sur la machine de production, avec les droits de l'administrateur.
C'est un schéma rare et instructif : un outil de diagnostic, utilisé par la personne la plus privilégiée, précisément au moment où elle cherche un problème.
Vérifier son exposition
# sngrep
sngrep -V
dpkg -l | grep sngrep # Debian / Ubuntu
rpm -q sngrep # RHEL / Rocky
Switchvox : Admin → Server → Updates / About
# L'IPBX est-il joignable en SIP depuis Internet ?
# (à lancer depuis l'extérieur)
nmap -sU -p 5060 <ip-publique>
nmap -sT -p 5060,5061 <ip-publique>
Détection
Switchvox
- Erreurs PostgreSQL anormales dans les journaux applicatifs — les tentatives d'injection laissent des traces avant les réussies
- Comptes administrateurs ou extensions créés récemment
- Appels sortants vers des destinations internationales inhabituelles, en particulier hors des heures ouvrées — le signal de fraude téléphonique le plus fiable
- Modifications de routage des appels sortants ou des trunks
sngrep
- Plantages de sngrep au démarrage ou lors de l'affichage d'une session — un débordement raté fait tomber le processus
- Paquets SIP avec des valeurs
Call-IDouX-Call-IDdépassant 255 octets dans les captures (unCall-IDlégitime fait quelques dizaines de caractères)
Mitigation
1. Switchvox : appliquer le correctif Sangoma
L'échéance CISA était le 5 septembre. Consulte l'advisory Sangoma pour la version applicable.
2. sngrep : mettre à jour au-delà de 1.8.4
Et en attendant, ne lance pas sngrep en root sur une machine exposée. Deux alternatives :
# Capturer d'abord, analyser ensuite sur une machine isolée
tcpdump -i any -s 0 -w /tmp/sip.pcap port 5060
# puis, sur un poste d'analyse sans accès au réseau de production :
sngrep -I sip.pcap
Ou accorder uniquement les capacités de capture au binaire plutôt que les droits root :
setcap cap_net_raw,cap_net_admin=eip $(which sngrep)
3. Réduire l'exposition SIP
- Ne pas exposer le port SIP à tout Internet : restreindre aux adresses de l'opérateur et des sites distants
- Limiter les destinations internationales autorisées au strict nécessaire
- Plafond de dépense ou alerte de consommation auprès de l'opérateur — la mesure qui limite le coût d'une fraude, quelle que soit la faille exploitée
4. Si tu soupçonnes une compromission de l'IPBX
- Couper les appels sortants internationaux immédiatement
- Prévenir l'opérateur — plus tôt il est informé, plus la négociation sur la facture est possible
- Faire tourner les identifiants des trunks SIP, des extensions et des comptes administrateurs
- Considérer les enregistrements et la messagerie vocale comme potentiellement consultés
Pourquoi surveiller en continu votre infrastructure de téléphonie
La téléphonie IP vit souvent à part : installée par un intégrateur spécialisé, administrée par une équipe distincte, absente des inventaires applicatifs. Elle combine pourtant une exposition Internet quasi systématique et un risque financier direct que peu d'autres systèmes présentent.
Avec cveo.tech, inventorie tes IPBX, passerelles SIP et outils VoIP avec leur version exacte, et reçois une alerte automatique dès qu'une CVE critique les concerne.