Վերադառնալ
Roundcube Webmail-ում նույնականացումից առաջ SQL ներարկումը ակտիվորեն շահագործվում է
SiTech AI Team2 წთ. საკითხავი

Roundcube Webmail-ում նույնականացումից առաջ SQL ներարկումը ակտիվորեն շահագործվում է

Կանադայի կիբերանվտանգության կենտրոնը հայտնում է, որ Roundcube Webmail-ի virtuser_query հավելվածի CVE-2026-48842 ներարկումը շահագործվում է իրական հարձակումներում։ Ուղղումը թողարկվել է 2026 թվականի մայիսին։

Roundcube Webmail-ում արդեն ուղղված SQL ներարկման խոցելիությունը ակտիվորեն շահագործվում է իրական հարձակումներում, այս շաբաթ զգուշացրել է Կանադայի կիբերանվտանգության կենտրոնը՝ հղում կատարելով բաց աղբյուրների հրապարակումներին։

Ինչի մասին է խոսքը

Խոսքը CVE-2026-48842-ի մասին է, որի CVSS գնահատականը 8,1 է։ Սա նույնականացումից առաջ SQL ներարկում է Roundcube Webmail-ի virtuser_query հավելվածում։ Խոցելի են 1.6.x տարբերակները մինչև 1.6.16 և 1.7.x տարբերակները մինչև 1.7.1։

Խնդիրը ծագում է preg_replace() ֆունկցիայում backslash escape-ի շրջանցումից, ինչը թույլ է տալիս հարձակվողներին առանց նույնականացման ներարկել կամայական SQL հրահանգներ։

Ինչ կարող է բացահայտվել

SentinelOne-ը ազդեցությունը նկարագրել է այսպես. „Չնույնականացված հարձակվողները virtuser_query հավելվածի միջոցով կարող են SQL ներարկել Roundcube-ի տվյալների բազա՝ հնարավոր դարձնելով փոստային հաշիվների մուտքի տվյալների և պահված հաղորդագրությունների բացահայտումը“։

Roundcube-ը շատ կազմակերպություններում օգտագործվում է որպես վեբ փոստի ինտերֆեյս, ուստի հաջող ներարկումը հասնում է կազմակերպության փոստային ծառայության հետևում գտնվող տվյալների բազա։

Ուղղում և տարածվածություն

Roundcube-ը ուղղումները թողարկել է 2026 թվականի մայիսին՝ 1.6.16 և 1.7.1 տարբերակներով։ Shadowserver Foundation-ի տվյալներով՝ ինտերնետին բաց է Roundcube-ի 523 000-ից ավելի տեղակայում, որոնցից 10-ը 2026 թվականի սեպտեմբերի 23-ի դրությամբ նշվել է որպես խոցելի հոսթ։

Ծանոթ թիրախ

Roundcube-ը կրկին ու կրկին գրավում է փոստ որսացող հարձակվողներին։ 2026 թվականի հուլիսին Proofpoint-ը հայտնել է, որ Չինաստանի հետ հնարավոր կապ ունեցող UNK_MassTraction ակտորը օգտագործել է Roundcube-ի հայտնի խոցելիությունները web shell-եր կամ VShell անունով հետշահագործման գործիք տեղադրելու համար։ 2026 թվականի փետրվարին CISA-ն ակտիվորեն շահագործվող ցանկում ներառել է արտադրանքի ևս երկու խոցելիություն՝ CVE-2025-49113 և CVE-2025-68461։ Կենտրոնի թարմացրած զգուշացման մեջ ներկայիս շահագործման մանրամասներ չեն նշվում։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։