A Canadian Centre for Cyber Security arra figyelmeztet, hogy egy mostanra javított Roundcube Webmail sebezhetőséget aktívan kihasználnak.
A szóban forgó sebezhetőség a CVE-2026-48842 (CVSS pontszám: 8,1), egy előhitelesítéses SQL-injekció a Roundcube Webmail virtuser_query pluginjében az 1.6.x 1.6.16 előtti és az 1.7.x 1.7.1 előtti verzióiban.
A probléma egy preg_replace() függvényben lévő backslash-escape megkerüléséből ered, ami lehetővé teszi a támadóknak, hogy hitelesítés nélkül tetszőleges SQL utasításokat injektáljanak.
„Hitelesítetlen támadók SQL-t injektálhatnak a Roundcube adatbázis-backendjébe a virtuser_query pluginen keresztül, ami potenciálisan hozzáférést adhat levelezési fiókok hitelesítő adataihoz és a tárolt üzenetekhez” – közölte a SentinelOne közleménye.
A Roundcube 2026 májusában adta ki a sebezhetőséghez tartozó javítócsomagokat az 1.6.16 és az 1.7.1 verzió részeként.
A héten közzétett frissítésében a Cyber Centre jelezte, hogy a biztonsági hibát a gyakorlatban is aktívan kihasználják, nyílt forrású jelentésekre hivatkozva. A kihasználással kapcsolatos további részleteket nem hozták nyilvánosságra.
A Shadowserver Foundation adatai szerint több mint 523 000 Roundcube példány érhető el közvetlenül az interneten, ezek közül 10-et jelöltek meg sebezhető hostként 2026. szeptember 23-án.
A Roundcube sebezhetőségei vonzó célpontot jelentenek azoknak a támadóknak, akik érzékeny e-mail kommunikációt akarnak megszerezni. 2026 júliusában a Proofpoint arról számolt be, hogy az UNK_MassTraction néven emlegetett, feltételezhetően Kínához köthető ellenfelet azonosított, amely ismert Roundcube biztonsági hibákat használ ki web shell-ek vagy VShell nevű utólagos támadóeszköz telepítésére.
Már 2026 februárjában is két másik, ugyanebben a termékben talált sebezhetőséget (CVE-2025-49113 és CVE-2025-68461) minősített aktívan kihasznált hibának az amerikai Cybersecurity and Infrastructure Security Agency (CISA).
