
Roundcube Webmail-ის ავტორიზაციამდელი SQL ინექცია რეალურ თავდასხმებში გამოიყენება
კანადის კიბერუსაფრთხოების ცენტრის გაფრთხილებით, CVE-2026-48842, ავტორიზაციამდელი SQL ინექცია Roundcube Webmail-ის virtuser_query პლაგინში, რეალურ თავდასხმებში გამოიყენება. შესწორებები 2026 წლის მაისში გამოვიდა.
კანადის კიბერუსაფრთხოების ცენტრმა (Canadian Centre for Cyber Security) გააფრთხილა, რომ Roundcube Webmail-ის უკვე გამოსწორებული ხარვეზი რეალურ თავდასხმებში აქტიურად გამოიყენება. ცენტრმა გაფრთხილება ამ კვირაში განაახლა და ღია წყაროებზე დაყრდნობით აღნიშნა, რომ ექსპლუატაციის დეტალები არ გამჟღავნებულა.
რა არის CVE-2026-48842
საუბარია CVE-2026-48842-ზე, რომლის CVSS შეფასება 8,1 ქულაა. ეს ავტორიზაციამდელი SQL ინექციაა Roundcube Webmail-ის virtuser_query პლაგინში. მოწყვლადია 1.6.x ვერსიები 1.6.16-მდე და 1.7.x ვერსიები 1.7.1-მდე.
ხარვეზის მიზეზი preg_replace() ფუნქციაში უკუდახრილი ნიშნის დამუშავებაა, რაც თავდამსხმელს ავტორიზაციის გავლის გარეშე თვითნებური SQL ბრძანებების ჩასმის საშუალებას აძლევს.
რა მონაცემები შეიძლება გამჟღავნდეს
SentinelOne-ის თქმით, საფრთხე სერიოზულია: „ავტორიზაციის გავლის გარეშე თავდამსხმელებს virtuser_query პლაგინის მეშვეობით SQL-ის ჩასმა Roundcube-ის მონაცემთა ბაზაში შეუძლიათ, რაც შესაძლოა ფოსტის ანგარიშების მონაცემებისა და შენახული წერილების გამჟღავნებით დასრულდეს“.
Roundcube ბევრ ორგანიზაციაში ფოსტის ვებ-ინტერფეისად გამოიყენება, ამიტომ წარმატებული ინექცია თავდამსხმელს კომპანიის ფოსტის უკან მდგარ მონაცემთა ბაზამდე აღწევს.
შესწორება და გავრცელება
Roundcube-მა შესწორებები 2026 წლის მაისში, 1.6.16 და 1.7.1 ვერსიებში გამოუშვა. Shadowserver Foundation-ის მონაცემებით, ინტერნეტზე გამოფენილი Roundcube-ის ინსტანციების რაოდენობა 523 000-ს აღემატება, აქედან 10 მოწყვლად ჰოსტად იყო მონიშნული 2026 წლის 23 სექტემბრის მდგომარეობით.
Roundcube ხშირი სამიზნეა
წელს, ივლისში, Proofpoint-მა განაცხადა, რომ სავარაუდოდ ჩინეთთან დაკავშირებული ჯგუფი UNK_MassTraction Roundcube-ის ცნობილ ხარვეზებს web shell-ებისა და VShell-ის სახელით ცნობილი პოსტექსპლუატაციის ხელსაწყოს ჩასასმელად იყენებდა. წლის დასაწყისში, თებერვალში, CISA-მ იმავე პროდუქტის კიდევ ორი ხარვეზი, CVE-2025-49113 და CVE-2025-68461, აქტიურად ექსპლუატირებულთა სიაში შეიტანა. ცენტრის განახლებულ გაფრთხილებაში მიმდინარე ექსპლუატაციის დამატებითი დეტალები არ მოჰყვება.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.