Előhitelesítéses SQL-injekciós hiba a Roundcube-ban: már aktívan kihasználják

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Canadian Centre for Cyber Security arra figyelmeztet, hogy egy mostanra javított Roundcube Webmail sebezhetőséget aktívan kihasználnak.

A szóban forgó sebezhetőség a CVE-2026-48842 (CVSS pontszám: 8,1), egy előhitelesítéses SQL-injekció a Roundcube Webmail virtuser_query pluginjében az 1.6.x 1.6.16 előtti és az 1.7.x 1.7.1 előtti verzióiban.

A probléma egy preg_replace() függvényben lévő backslash-escape megkerüléséből ered, ami lehetővé teszi a támadóknak, hogy hitelesítés nélkül tetszőleges SQL utasításokat injektáljanak.

„Hitelesítetlen támadók SQL-t injektálhatnak a Roundcube adatbázis-backendjébe a virtuser_query pluginen keresztül, ami potenciálisan hozzáférést adhat levelezési fiókok hitelesítő adataihoz és a tárolt üzenetekhez” – közölte a SentinelOne közleménye.

A Roundcube 2026 májusában adta ki a sebezhetőséghez tartozó javítócsomagokat az 1.6.16 és az 1.7.1 verzió részeként.

A héten közzétett frissítésében a Cyber Centre jelezte, hogy a biztonsági hibát a gyakorlatban is aktívan kihasználják, nyílt forrású jelentésekre hivatkozva. A kihasználással kapcsolatos további részleteket nem hozták nyilvánosságra.

A Shadowserver Foundation adatai szerint több mint 523 000 Roundcube példány érhető el közvetlenül az interneten, ezek közül 10-et jelöltek meg sebezhető hostként 2026. szeptember 23-án.

A Roundcube sebezhetőségei vonzó célpontot jelentenek azoknak a támadóknak, akik érzékeny e-mail kommunikációt akarnak megszerezni. 2026 júliusában a Proofpoint arról számolt be, hogy az UNK_MassTraction néven emlegetett, feltételezhetően Kínához köthető ellenfelet azonosított, amely ismert Roundcube biztonsági hibákat használ ki web shell-ek vagy VShell nevű utólagos támadóeszköz telepítésére.

Már 2026 februárjában is két másik, ugyanebben a termékben talált sebezhetőséget (CVE-2025-49113 és CVE-2025-68461) minősített aktívan kihasznált hibának az amerikai Cybersecurity and Infrastructure Security Agency (CISA).