Ce s-a întâmplat
O vulnerabilitate de tip SQL injection pre-autentificare în Roundcube Webmail, catalogată CVE-2026-48842, este acum exploatată activ în mediul real.
Defectul se află în pluginul virtuser_query, unde o eludare a modului de tratare a backslash-urilor într-un apel PHP preg_replace() permite unui atacator să trimită date special construite care modifică interogarea de bază de date — încă înainte de autentificare. Deoarece nu sunt necesare credențiale valide, orice instanță vulnerabilă și accesibilă devine o țintă.
Roundcube a lansat remedieri în versiunile 1.6.16 și 1.7.1, însă confirmarea exploatării în mediul real arată că sistemele neactualizate sunt deja scanate și compromise, nu doar teoretic expuse.
De ce contează
Platformele de webmail se află în centrul identității și comunicării unei organizații: căsuțe poștale, agende de contacte, fluxuri de autentificare și funcții administrative trec toate prin ele. O exploatare reușită a unei vulnerabilități SQL injection în Roundcube poate oferi atacatorilor un punct de acces pentru a colecta credențiale, a citi comunicări sensibile sau a pregăti campanii de phishing și fraudă prin compromiterea email-ului de business (BEC), lansate dintr-un domeniu de încredere.
Odată ce o vulnerabilitate cunoscută trece la exploatare confirmată, scanările oportuniste pentru instanțe neactualizate urmează de obicei rapid, astfel încât fereastra de expunere se închide repede pentru organizațiile care nu acționează.
Ce trebuie făcut
- Inventariați toate instalările Roundcube, inclusiv cele găzduite de furnizori sau parteneri de servicii gestionate.
- Verificați dacă pluginul
virtuser_queryeste activat și confirmați versiunea instalată. - Actualizați la Roundcube 1.6.16 sau 1.7.1, realizând backup pentru datele de mail și baza de date înainte de aplicarea actualizării.
- Analizați jurnalele serverului web, aplicației, bazei de date și autentificării pentru interogări neobișnuite, autentificări eșuate sau erori neașteptate legate de endpoint-urile Roundcube.
- Impuneți autentificarea multi-factor acolo unde este suportată, restricționați accesul administrativ și limitați permisiunile conturilor de bază de date la minimul necesar.
- Monitorizați traficul de ieșire neobișnuit sau accesul neașteptat la căsuțele poștale, care ar putea indica o compromitere anterioară.
