العودة
استغلال نشط لثغرة حقن SQL قبل المصادقة في Roundcube Webmail
SiTech AI Team2 წთ. საკითხავი

استغلال نشط لثغرة حقن SQL قبل المصادقة في Roundcube Webmail

حذّرت وكالة الأمن السيبراني الكندية من أن الثغرة CVE-2026-48842، وهي حقن SQL قبل المصادقة في إضافة virtuser_query في Roundcube Webmail، تُستغل فعلياً في هجمات حقيقية. صدرت التصحيحات في مايو 2026.

تُستغل ثغرة حقن SQL تم إصلاحها في Roundcube Webmail بشكل فعلي في هجمات حقيقية، وفق تحذير أصدره هذا الأسبوع مركز الأمن السيبراني الكندي استناداً إلى تقارير مفتوحة المصدر.

ما هي الثغرة

الثغرة مسجلة تحت الرمز CVE-2026-48842 بتقييم CVSS قدره 8,1. وهي حقن SQL قبل المصادقة في إضافة virtuser_query في Roundcube Webmail، وتتأثر بها إصدارات 1.6.x السابقة للإصدار 1.6.16 وإصدارات 1.7.x السابقة للإصدار 1.7.1.

يعود السبب إلى تجاوز في معالجة الشرطة المائلة العكسية في الدالة preg_replace()، ما يتيح للمهاجمين حقن جمل SQL عشوائية من دون مصادقة.

ما الذي قد ينكشف

وصفت SentinelOne الأثر بالقول: „يستطيع المهاجمون غير المصادق عليهم حقن SQL في قاعدة بيانات Roundcube عبر إضافة virtuser_query، ما قد يكشف بيانات اعتماد حسابات البريد والرسائل المخزنة“.

ولأن Roundcube يُستخدم واجهة بريد إلكتروني في مؤسسات كثيرة، فإن نجاح الحقن يصل إلى قاعدة البيانات الواقعة خلف خدمة البريد.

التصحيح ونطاق التعرض

أصدرت Roundcube التصحيحات في مايو 2026 ضمن الإصدارين 1.6.16 و1.7.1. وتشير بيانات Shadowserver Foundation إلى أكثر من 523 ألف نسخة من Roundcube مكشوفة على الإنترنت، وقد صُنّف 10 منها كمضيفات معرضة للثغرة حتى 23 سبتمبر 2026.

هدف مألوف

طالما جذب Roundcube مهاجمين يسعون إلى اعتراض البريد. في يوليو 2026 قالت Proofpoint إنها رصدت جهة يُشتبه في ارتباطها بالصين تُدعى UNK_MassTraction تستغل ثغرات معروفة في Roundcube لزرع web shells أو أداة تالية للاستغلال تُسمى VShell. وفي فبراير 2026 أدرجت CISA ثغرتين أخريين في المنتج نفسه، CVE-2025-49113 وCVE-2025-68461، ضمن الثغرات المستغلة فعلياً. ولم يتضمن تحديث المركز تفاصيل إضافية عن عمليات الاستغلال الجارية.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.