უკან დაბრუნება
Roundcube Webmail-ის ავტორიზაციამდელი SQL ინექცია რეალურ თავდასხმებში გამოიყენება
SiTech AI Team2 წთ. საკითხავი

Roundcube Webmail-ის ავტორიზაციამდელი SQL ინექცია რეალურ თავდასხმებში გამოიყენება

კანადის კიბერუსაფრთხოების ცენტრის გაფრთხილებით, CVE-2026-48842, ავტორიზაციამდელი SQL ინექცია Roundcube Webmail-ის virtuser_query პლაგინში, რეალურ თავდასხმებში გამოიყენება. შესწორებები 2026 წლის მაისში გამოვიდა.

კანადის კიბერუსაფრთხოების ცენტრმა (Canadian Centre for Cyber Security) გააფრთხილა, რომ Roundcube Webmail-ის უკვე გამოსწორებული ხარვეზი რეალურ თავდასხმებში აქტიურად გამოიყენება. ცენტრმა გაფრთხილება ამ კვირაში განაახლა და ღია წყაროებზე დაყრდნობით აღნიშნა, რომ ექსპლუატაციის დეტალები არ გამჟღავნებულა.

რა არის CVE-2026-48842

საუბარია CVE-2026-48842-ზე, რომლის CVSS შეფასება 8,1 ქულაა. ეს ავტორიზაციამდელი SQL ინექციაა Roundcube Webmail-ის virtuser_query პლაგინში. მოწყვლადია 1.6.x ვერსიები 1.6.16-მდე და 1.7.x ვერსიები 1.7.1-მდე.

ხარვეზის მიზეზი preg_replace() ფუნქციაში უკუდახრილი ნიშნის დამუშავებაა, რაც თავდამსხმელს ავტორიზაციის გავლის გარეშე თვითნებური SQL ბრძანებების ჩასმის საშუალებას აძლევს.

რა მონაცემები შეიძლება გამჟღავნდეს

SentinelOne-ის თქმით, საფრთხე სერიოზულია: „ავტორიზაციის გავლის გარეშე თავდამსხმელებს virtuser_query პლაგინის მეშვეობით SQL-ის ჩასმა Roundcube-ის მონაცემთა ბაზაში შეუძლიათ, რაც შესაძლოა ფოსტის ანგარიშების მონაცემებისა და შენახული წერილების გამჟღავნებით დასრულდეს“.

Roundcube ბევრ ორგანიზაციაში ფოსტის ვებ-ინტერფეისად გამოიყენება, ამიტომ წარმატებული ინექცია თავდამსხმელს კომპანიის ფოსტის უკან მდგარ მონაცემთა ბაზამდე აღწევს.

შესწორება და გავრცელება

Roundcube-მა შესწორებები 2026 წლის მაისში, 1.6.16 და 1.7.1 ვერსიებში გამოუშვა. Shadowserver Foundation-ის მონაცემებით, ინტერნეტზე გამოფენილი Roundcube-ის ინსტანციების რაოდენობა 523 000-ს აღემატება, აქედან 10 მოწყვლად ჰოსტად იყო მონიშნული 2026 წლის 23 სექტემბრის მდგომარეობით.

Roundcube ხშირი სამიზნეა

წელს, ივლისში, Proofpoint-მა განაცხადა, რომ სავარაუდოდ ჩინეთთან დაკავშირებული ჯგუფი UNK_MassTraction Roundcube-ის ცნობილ ხარვეზებს web shell-ებისა და VShell-ის სახელით ცნობილი პოსტექსპლუატაციის ხელსაწყოს ჩასასმელად იყენებდა. წლის დასაწყისში, თებერვალში, CISA-მ იმავე პროდუქტის კიდევ ორი ხარვეზი, CVE-2025-49113 და CVE-2025-68461, აქტიურად ექსპლუატირებულთა სიაში შეიტანა. ცენტრის განახლებულ გაფრთხილებაში მიმდინარე ექსპლუატაციის დამატებითი დეტალები არ მოჰყვება.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.