Aktivna eksploatacija SQL propusta u Roundcube Webmailu

Kanadski Centar za sajber bezbednost upozorio je na aktivnu zloupotrebu ranjivosti CVE-2026-48842 u Roundcube Webmailu. Propust sa ocenom CVSS 8,1 pogađa izdanja 1.6.x pre verzije 1.6.16 i 1.7.x pre verzije 1.7.1, a Roundcube je zakrpe za njega objavio u maju 2026.
Reč je o SQL injekciji pre autentifikacije u dodatku virtuser_query. To znači da napadač ne mora prethodno da se prijavi u webmail da bi pokušao da iskoristi grešku.
Zaobilaženje obrade znaka za bekstvo
Uzrok problema je mogućnost zaobilaženja obrade obrnute kose crte u funkciji preg_replace(). Takav scenario može omogućiti ubacivanje proizvoljnih SQL naredbi u bazu podataka koju koristi Roundcube.
SentinelOne navodi da posledica može biti izlaganje akreditiva naloga e-pošte i poruka koje su uskladištene u sistemu. Kanadski Centar za sajber bezbednost potvrđuje aktivnu eksploataciju, pozivajući se na javno dostupna izveštavanja, ali nije objavio dodatne pojedinosti o napadima.
Izloženost i prethodni napadi na Roundcube
Shadowserver Foundation je zabeležio više od 523.000 Roundcube instanci dostupnih sa interneta. Na dan 23. septembra 2026, 10 hostova bilo je označeno kao ranjivo, što ne predstavlja ukupan broj nezaštićenih sistema, već vidljivost iz tog merenja.
Roundcube je već bio meta aktera zainteresovanih za osetljivu poslovnu komunikaciju. Proofpoint je u julu 2026. opisao sumnjivog aktera povezanog sa Kinom, označenog kao UNK_MassTraction, koji je koristio poznate propuste u Roundcubeu za isporuku web ljuski ili alata nakon kompromitacije VShell.
Američka CISA je još u februaru 2026. označila dve druge ranjivosti Roundcubea, CVE-2025-49113 i CVE-2025-68461, kao aktivno zloupotrebljavane. Taj kontekst potvrđuje da servis za elektronsku poštu zahteva redovno upravljanje zakrpama i pažljivo praćenje bezbednosnih obaveštenja.
Praktičan prioritet za administratore
Organizacije koje koriste Roundcube treba odmah da utvrde instaliranu granu i verziju, pa da primene 1.6.16 ili noviju verziju grane 1.6, odnosno 1.7.1 ili noviju verziju grane 1.7. Pošto je napad moguć bez prijave, odlaganje nadogradnje ostavlja javno dostupan webmail izložen pre nego što zaštitni mehanizmi naloga mogu da deluju.
Poslovni zaključak je jasan: zakrpljivanje Roundcube instanci i provera mogućih tragova neovlašćenog pristupa treba da budu neposredan operativni zadatak, posebno tamo gde je servis dostupan sa interneta.

