
Хакери активно експлуатують SQL-ін'єкцію в Roundcube Webmail
Канадський центр кібербезпеки попереджає: CVE-2026-48842, SQL-ін'єкція до автентифікації в плагіні virtuser_query Roundcube Webmail, використовується в реальних атаках. Виправлення вийшли у травні 2026 року.
Виправлену вразливість SQL-ін'єкції в Roundcube Webmail знову використовують у реальних атаках, попередив цього тижня Канадський центр кібербезпеки, посилаючись на відкриті джерела.
Що це за вразливість
Ідеться про CVE-2026-48842 з оцінкою CVSS 8,1. Це SQL-ін'єкція до автентифікації в плагіні virtuser_query Roundcube Webmail. Уразливими є версії 1.6.x до 1.6.16 та 1.7.x до 1.7.1.
Причина полягає в обході екранування зворотного слеша у функції preg_replace(), що дозволяє зловмисникам вставляти довільні SQL-запити без автентифікації.
Що може розкрити помилка
У SentinelOne описати наслідки так: «Неавтентифіковані зловмисники можуть вставити SQL у базу даних Roundcube через плагін virtuser_query, що потенційно розкриває облікові дані поштових акаунтів і збережені повідомлення».
Roundcube використовують як веб-інтерфейс для пошти, тому успішна ін'єкція відкриває доступ до бази даних, що стоїть за поштовою службою організації.
Виправлення та масштаб
Roundcube випустив виправлення у травні 2026 року у версіях 1.6.16 і 1.7.1. За даними Shadowserver Foundation, в інтернеті відкрито понад 523 000 примірників Roundcube, із них 10 станом на 23 вересня 2026 року позначені як уразливі хости.
Знайома ціль
Roundcube неодноразово приваблював атакуючих, які полюють за поштою. У липні 2026 року Proofpoint повідомила, що помітила ймовірно пов'язаного з Китаєм зловмисника UNK_MassTraction, який використовував відомі вади Roundcube для встановлення веб-шеллів або інструмента VShell. У лютому 2026 року CISA внесла до списку використовуваних уразливостей ще дві помилки Roundcube: CVE-2025-49113 і CVE-2025-68461. Додаткових деталей поточної кампанії центр не навів.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.