← Back to CVE List
Vulnerability Intelligence Report
Unauthenticated Reflected Cross-Site Scripting (XSS) in Switchvox SMB Web Portal

CVE-2026-9585

An unauthenticated reflected cross-site scripting (XSS) vulnerability exists in Sangoma Switchvox SMB Edition version 8.3 (104997). The application fails to properly sanitize the portal parameter supplied to the invalid_browser and invalid_browser_login handlers. User-supplied data is reflected into JavaScript generated by the application, allowing attacker-controlled script execution within a victim's browser.

Cross-Site Scripting (XSS) No Active Exploit Signals
CVSS Base Score
8.6
HIGH
Executive Threat Verdict
Evaluating...
Evaluating Threat Landscape...
Assessing known weaponization, exploitation telemetry, and federal advisories.
Attack Surface
Authentication
Weaponization
SSVC Action

Weaknesses (CWE)

CWE-79 ↗CWE-79 Improper neutralization of input during web page generation ('cross-site scripting')

Affected Products & Versions

Vendor Product Affected Versions
Sangoma Switchvox SMB Edition 8.3 (104997) < 8.4.0.2 (affected)

References & Technical Advisories

No reference links found.

Threat Intelligence Signals

Vulnerability Class
Cross-Site Scripting (XSS)

Identity & Timeline

StatusPUBLISHED
Assigning AuthoritySecurity Risk Advisors (SRA) · Researcher · USA
Reserved2026-05-26T13:03:29
Published2026-07-17T15:56:32
Last Updated2026-07-17T16:39:14

LINK COPIED TO CLIPBOARD