Roundcube: эксплуатируют SQL-инъекцию CVE-2026-48842 до входа в систему

Центр кибербезопасности Канады (Canadian Centre for Cyber Security) предупредил, что в Roundcube Webmail активно эксплуатируют уже закрытую уязвимость. Речь о CVE-2026-48842 с оценкой CVSS 8.1 — SQL-инъекции, срабатывающей до аутентификации, в плагине virtuser_query.

Проблема затрагивает Roundcube Webmail версий 1.6.x до 1.6.16 и 1.7.x до 1.7.1. Исправления вышли ещё в мае 2026 года в составе выпусков 1.6.16 и 1.7.1.

Как работает атака

Причина уязвимости — обход экранирования обратного слэша в функции preg_replace(). Это позволяет злоумышленнику внедрить произвольные SQL-инструкции, не проходя аутентификацию.

По формулировке SentinelOne, неаутентифицированные атакующие могут внедрять SQL в базу данных Roundcube через плагин virtuser_query, что потенциально раскрывает учётные данные почтовых аккаунтов и хранящиеся письма.

То есть под угрозой не только сам веб-интерфейс, но и содержимое почтовых ящиков — переписка, вложения, данные для доступа к другим сервисам, если они пересылались письмом.

Кого предупредили и что известно об эксплуатации

На этой неделе Cyber Centre сослался на открытые публикации и подтвердил, что уязвимость эксплуатируют. Дополнительных деталей об атаках ведомство не раскрыло.

По данным Shadowserver Foundation, в интернете открыто более 523 000 экземпляров Roundcube. На 23 сентября 2026 года десять из них помечены как уязвимые хосты.

Roundcube — постоянная цель

Уязвимости в Roundcube давно привлекают атакующих, которым нужен доступ к чувствительной переписке. В июле 2026 года Proofpoint сообщила о предполагаемом противнике, связываемом с Китаем, под именем UNK_MassTraction: по данным компании, он эксплуатировал известные дыры в Roundcube, чтобы доставить веб-шеллы или инструмент постэксплуатации VShell. Атрибуция здесь — оценка Proofpoint, а не установленный факт.

Ещё раньше, в феврале 2026 года, две другие уязвимости того же продукта — CVE-2025-49113 и CVE-2025-68461 — были отмечены Агентством по кибербезопасности и защите инфраструктуры США (CISA) как активно эксплуатируемые.

Что делать администратору

Ключевое требование простое: убедиться, что Roundcube обновлён до 1.6.16 или 1.7.1 и выше. Если вебмейл стоит на сервере с доступом из интернета, откладывать проверку версии не стоит.

Проверить установленную версию можно в самом веб-интерфейсе или по файлам дистрибутива. Если обновление уже установлено, но остаются сомнения, имеет смысл сверить состояние с данными Shadowserver и проверить логи на подозрительные SQL-запросы к базе Roundcube.

Отдельно стоит проверить, включён ли вообще плагин virtuser_query: уязвимость живёт именно в нём. Там, где он не нужен, его отключение снижает поверхность атаки, хотя обновление всё равно остаётся основным действием.

Похожие истории последних месяцев показывают общий паттерн: критичные дыры в почтовых и управляющих сервисах закрывают патчем, а эксплуатация начинается уже после — как в случае с уязвимостью в F5 BIG-IP APM и path traversal в GitLab.

Для российских администраторов ситуация та же, что и с другими открытыми веб-сервисами: Roundcube часто разворачивают вместе с почтовым сервером на собственном железе или VDS, и обновление здесь зависит только от самого админа. Если вебмейл выставлен наружу, проверьте версию и наличие плагина virtuser_query до того, как это сделают за вас.

Частые вопросы

Какие версии Roundcube уязвимы?

1.6.x до 1.6.16 и 1.7.x до 1.7.1. Уязвимость — CVE-2026-48842 с оценкой CVSS 8.1.

Уязвимость уже закрыта?

Да, патчи вышли в мае 2026 года в составе выпусков 1.6.16 и 1.7.1. Проблема в том, что эксплуатируют её уже после выхода исправлений — значит, не все установки обновлены.

Что именно позволяет сделать атакующий?

Внедрить произвольные SQL-инструкции в базу данных Roundcube без аутентификации через плагин virtuser_query. Это потенциально раскрывает учётные данные почтовых аккаунтов и хранящиеся письма.

Нужна ли аутентификация для атаки?

Нет, уязвимость относится к классу pre-auth — эксплуатировать её можно до входа в систему.

Сколько серверов под угрозой?

По данным Shadowserver Foundation, в интернете открыто более 523 000 экземпляров Roundcube. На 23 сентября 2026 года десять из них помечены как уязвимые хосты.

Кто предупредил об эксплуатации?

Центр кибербезопасности Канады (Canadian Centre for Cyber Security). Ведомство сослалось на открытые публикации и не раскрыло деталей атак.

Как проверить, что мой Roundcube в безопасности?

Сверьте версию: она должна быть 1.6.16 или 1.7.1 и выше. Дополнительно проверьте, включён ли плагин virtuser_query — уязвимость находится именно в нём.

Связана ли эта уязвимость с предыдущими атаками на Roundcube?

Roundcube регулярно становится целью атакующих. В июле 2026 года Proofpoint сообщила о группе UNK_MassTraction, которую связывает с Китаем и которая, по её данным, использовала известные дыры в Roundcube для доставки веб-шеллов и инструмента VShell. В феврале 2026 года CISA отметила CVE-2025-49113 и CVE-2025-68461 как активно эксплуатируемые.

Источник: thehackernews.com