DEEP DIVE REPORT

CVE-2026-9586: Sangoma Switchvox SMB SQL 인젝션 취약점 KEV 등재 대응

SecurityDesk
2026.09.11 조회 2

Sangoma Switchvox SMB Edition 8.3의 /pa 엔드포인트에서 인증 없이 SQL 인젝션이 발생하고, 이를 통해 원격 코드 실행(RCE)에 도달할 수 있는 취약점 CVE-2026-9586이 2026년 9월 2일 CISA KEV 카탈로그에 등재되었습니다. CISA 공지에 따르면 이 등재는 능동적 악용 증거에 기반한 것입니다.

개요

개요 인포그래픽
CVE-2026-9586은 Sangoma Switchvox SMB Edition 8.3(build 104997)에 존재하는 인증 없는 SQL 인젝션 취약점입니다. CVE List V5 기록에 따르면, 해당 취약점은 /pa 엔드포인트가 <PolycomIPPhone> 태그를 포함한 XML 메시지를 처리하는 과정에서 발생합니다. 태그 내부의 PhoneIP 값을 사용자가 제어할 수 있으며, 이 값이 PostgreSQL 쿼리에 파라미터화 없이 직접 연결됩니다.

SRA Labs advisories에서 CVE-2026-9585/9586/9587/9588을 단일 advisories로 묶어 발표했으며, CVE-2026-9586이 RCE로 직접 연결되는 경로입니다.

이 취약점은 CISA KEV 카탈로그에 2026년 9월 2일 등재되었으며, NVD 기록에서도 cisaExploitAdd: 2026-09-02로 확인됩니다. KEV 등재는 단순한 취약점 발견이 아니라, 실제 공격이 관찰되었음을 의미합니다.

영향 범위

  • 대상 제품: Sangoma Switchvox SMB Edition 8.3 (build 104997)
  • 인증 요구사항: 없음 — 외부 네트워크에 노출된 인스턴스는 추가 인증 단계 없이 공격 가능
  • 최대 영향: 원격 코드 실행(RCE) 달성 가능
  • 운영적 영향: PBX(전화교환) 시스템 특성상 VoIP 서비스 중단, 통화 메타데이터 및 사용자 목록 유출이 우려됩니다. 다만 현재 증거에서 실제 공격이 이 영역까지 침해된 구체적 확인은 이루어지지 않았습니다.

8.3 이전 버전(8.2, 8.1 등)에 해당 취약점이 존재하는지는 현재 증거에서 명시되지 않습니다. 레거시 버전을 운영하는 환경이라면 벤더 확인이 필요합니다. KEV 등재 시점 이전의 공격 발생 범위, 영향을 받은 조직 수, 공격자 식별 또한 현재 증거 범위에서 확인되지 않습니다.

기술적 분석

메커니즘

Switchvox SMB의 /pa 엔드포인트는 <PolycomIPPhone> 태그로 시작하는 XML 콘텐츠를 처리하는 경로입니다. 이 엔드포인트는 XML 콘텐츠 중 <PolycomIPPhone> 태그 내부의 PhoneIP 값을 사용자 제어 입력으로 수신합니다. 수신된 PhoneIP 값은 PostgreSQL 쿼리에 파라미터화(bind) 없이 문자열 연결(concatenation) 방식으로 직접 삽입됩니다.

공격자는 인증 없이 이 엔드포인트에 SQL 인젝션 페이로드를 포함한 XML을 전송할 수 있으며, PostgreSQL 쿼리 조작을 통해 최종적으로 RCE에 도달합니다. 이 전체 경로가 SRA Labs advisories에서 확인되었습니다.

SQL 인젝션에서 RCE 전환 경로

SRA advisories 인용 범위에서는 SQL 인젝션에서 RCE로 전환되는 정확한 기법(PostgreSQL UDF, COPY FROM PROGRAM 등)이 명시되어 있지 않습니다. 이 전환 경로는 SRA advisories 전문 확인이 필요합니다. 전환 기법이 특정되면 DB 레벨에서 호스트 레벨로 확장되는 침입 범위 평가에 활용할 수 있습니다.

대응 방안

즉각 조치

  • 패치 적용: Sangoma Switchvox SMB를 8.4.0.2 이상으로 업데이트 — SRA Labs 공식 advisories에 명시된 권고 사항
  • 동일 제품군 CVE 확인: SRA advisories가 CVE-2026-9585/9587/9588을 함께 다루므로, 8.4.0.2 업데이트가 이 CVE들을 모두 해결하는지 확인이 필요합니다

지속적 대응

  • 8.4.0.2 이상 버전 유지 및 Sangoma 공식 업데이트 채널을 통한 정기 패치 확인

한계 및 주의사항

  • CISA KEV 등재에 포함된 요구 조치 마감일(cisaActionDue)은 NVD 기록에 따라 2026-09-05로 확인됩니다
  • 공개 PoC는 현재 미발견 상태이며, 이로부터 정확한 탐지 시그니처를 파생하는 것은 제한적입니다
  • 8.4.0.2 업데이트가 CVE-2026-9585/9587/9588을 동시에 해결하는 단일 릴리스인지, 각 CVE별 별도 패치 버전이 있는지는 SRA advisories 전문 확인이 필요합니다

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9