Канада предупредила об атаках через SQL-инъекцию в Roundcube

Канадский центр кибербезопасности сообщил об активной эксплуатации уязвимости CVE-2026-48842 в Roundcube Webmail. Проблема получила оценку CVSS 8,1 и затрагивает версии Roundcube 1.6.x до 1.6.16 и 1.7.x до 1.7.1 при использовании плагина virtuser_query.
Уязвимость относится к SQL-инъекциям, выполняемым до аутентификации. Это означает, что атакующему не требуется входить в почтовый ящик, чтобы попытаться воздействовать на серверную базу данных Roundcube.
Что известно о CVE-2026-48842
Причиной стала возможность обойти экранирование обратного слеша в функции preg_replace(). Через плагин virtuser_query злоумышленник может внедрять произвольные SQL-выражения в запросы к базе данных почтового сервиса.
SentinelOne указывает, что неаутентифицированная SQL-инъекция потенциально открывает доступ к учётным данным почтовых аккаунтов и сохранённым сообщениям. Канадский центр кибербезопасности сослался на сообщения из открытых источников об эксплуатации ошибки, но технические детали и сведения об операторах атак не раскрыл.
Какие версии нужно обновить
Разработчики Roundcube выпустили исправления в мае 2026 года: они вошли в релизы 1.6.16 и 1.7.1. Организациям, использующим более ранние версии соответствующих веток, следует сопоставить установленную конфигурацию с этими релизами, особенно если активен virtuser_query.
Shadowserver Foundation насчитывает более 523 тысяч экземпляров Roundcube, доступных из интернета. По состоянию на 23 сентября 2026 года десять узлов были отмечены как уязвимые. Небольшое число выявленных хостов не отменяет важности обновления: атака не требует предварительной аутентификации.
Roundcube остаётся заметной целью
Почтовые системы представляют ценность из-за переписки и учётных данных, поэтому известные ошибки Roundcube уже привлекали злоумышленников. В июле Proofpoint сообщила о предполагаемом связанном с Китаем акторе UNK_MassTraction, который использовал известные уязвимости Roundcube для доставки веб-шеллов или инструмента после компрометации VShell.
В феврале 2026 года CISA включило две другие уязвимости Roundcube — CVE-2025-49113 и CVE-2025-68461 — в перечень известных эксплуатируемых проблем. Эти случаи показывают, что обновление веб-почты нельзя откладывать после публикации патчей.
Что проверить организациям
Администраторам стоит без задержки обновить Roundcube до 1.6.16, 1.7.1 или более новых выпусков, проверить необходимость плагина virtuser_query и убедиться, что внешне доступные экземпляры учтены в инвентаре. Для бизнеса практический вывод прост: при активной эксплуатации приоритетом становится устранение уязвимой конфигурации, а не ожидание дополнительных подробностей об атаках.

