חזרה
פגיעות SQL injection לפני אימות ב-Roundcube מנוצלת באופן פעיל
SiTech AI Team2 წთ. საკითხავი

פגיעות SQL injection לפני אימות ב-Roundcube מנוצלת באופן פעיל

המרכז הקנדי לסייבר מזהיר כי CVE-2026-48842, פגיעות הזרקת SQL לפני אימות בתוסף virtuser_query של Roundcube Webmail, מנוצלת בתקיפות אמת. התיקונים שוחררו במאי 2026.

פגיעות הזרקת SQL שתוקנה ב-Roundcube Webmail מנוצלת כעת באופן פעיל בתקיפות אמת, כך הזהיר השבוע המרכז הקנדי לסייבר, בהתבסס על דיווחים ממקורות פתוחים.

מהי הפגיעות

מדובר ב-CVE-2026-48842 עם ציון CVSS של 8.1. זוהי הזרקת SQL לפני אימות בתוסף virtuser_query של Roundcube Webmail. הפגיעות משפיעה על גרסאות 1.6.x לפני 1.6.16 ועל גרסאות 1.7.x לפני 1.7.1.

הבעיה נובעת מעקיפת escape של תו backslash בפונקציה preg_replace(), המאפשרת לתוקפים להזריק פקודות SQL שרירותיות ללא אימות.

מה עשוי להיחשף

ב-SentinelOne תיארו את ההשפעה: „תוקפים שאינם מאומתים יכולים להזריק SQL למסד הנתונים של Roundcube דרך התוסף virtuser_query, ועלולים לחשוף כך פרטי התחברות לחשבונות דואר והודעות שמורות“.

Roundcube משמש כממשק דואר אינטרנטי בארגונים רבים, ולכן הזרקה מוצלחת מגיעה למסד הנתונים שמאחורי שירות הדואר.

תיקון והיקף החשיפה

Roundcube שחררה תיקונים במאי 2026 בגרסאות 1.6.16 ו-1.7.1. לפי נתוני Shadowserver Foundation, יותר מ-523,000 מופעים של Roundcube חשופים לאינטרנט, ומתוכם 10 סומנו כמארחים פגיעים נכון ל-23 בספטמבר 2026.

יעד מוכר

Roundcube שב ומהווה יעד לתוקפים שמחפשים דואר. ביולי 2026 דיווחה Proofpoint על תוקף בחשד לזיקה לסין בשם UNK_MassTraction שהשתמש בפגיעויות מוכרות ב-Roundcube כדי להטמיע web shells או כלי בשם VShell. בפברואר 2026 הוסיפה CISA שתי פגיעויות נוספות ב-Roundcube, CVE-2025-49113 ו-CVE-2025-68461, לרשימת הפגיעויות המנוצלות בפועל. בעדכון המרכז לא נמסרו פרטים נוספים על הפעילות הנוכחית.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.