главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 28 сентября 2026 1 мин

SQL-инъекция в Roundcube CVE-2026-48842 эксплуатируется в реальных атаках

Активная эксплуатация SQL-инъекции CVE-2026-48842 подтверждена

Канадский центр кибербезопасности сообщил об активной эксплуатации уязвимости CVE-2026-48842 в веб-почтовом клиенте Roundcube. Уязвимость позволяет компрометировать базы данных почтовых серверов. Эксперты зафиксировали атаки на незащищенные системы.

Roundcube распределяет почту и управляет доступом

Roundcube представляет собой клиент веб-почты с открытым исходным кодом. Продукт используют для доступа к электронной почте через браузер. Он хранит данные пользователей, включая учетные данные и сообщения, в базе данных. Уязвимый код находится в плагине virtuser_query, который сопоставляет адреса электронной почты с именами почтовых ящиков. Плагин использует функцию preg_replace() для защиты от SQL-инъекций.

Уязвимость затрагивает версии до 1.6.16 и 1.7.1

Уязвимость CVE-2026-48842 (оценка CVSS 8.1) затрагивает версии Roundcube 1.6.x до 1.6.16 и 1.7.x до 1.7.1. Уязвимость присутствует в плагине virtuser_query. Исправления выпустили 24 мая 2026 года. Атаки начались спустя четыре месяца после выпуска патча. Уязвимость является пред-аутентификационной, что означает отсутствие необходимости в учетной записи для её эксплуатации. Атакующий может обойти защиту, используя специально сформированные входные данные с последовательностями обратного слеша. Это позволяет внедрить SQL-код в запрос и получить доступ к базе данных. В прошлом году CISA включала другие уязвимости Roundcube, CVE-2025-49113 и CVE-2025-68461, в каталог активно эксплуатируемых.

Обновиться до 1.6.16 или 1.7.1 и проверить логи

Администраторам следует проверить используемые версии Roundcube. Системы с версиями ниже 1.6.16 или 1.7.1 считаются уязвимыми. Необходимо установить доступные обновления. Если плагин virtuser_query не используется, его можно отключить для снижения риска. Отключение плагина не заменяет обновление Roundcube. Организациям, чьи серверы могли подвергнуться атаке до установки патча, следует проверить журналы на наличие признаков эксплуатации. Запросы с необычными обратными слешами, кавычками или SQL-командами требуют расследования. На данный момент нет подтвержденных индикаторов, которые надежно идентифицируют эксплуатацию.

Источник: Security Affairs