Roundcube Webmail CVE-2026-48842: SQL injection senza autenticazione nel plugin virtuser_query, sfruttata a quattro mesi dalla patch
Quattro mesi dopo la correzione, la CVE-2026-48842 di Roundcube Webmail è sfruttata in rete. Si tratta di una SQL injection raggiungibile senza autenticazione, con CVSS 8.1, nel plugin virtuser_query, che associa gli indirizzi di posta ai nomi delle caselle interrogando il database: la protezione contro l'iniezione si basa su un escape con la funzione preg_replace() che i ricercatori hanno aggirato con sequenze di backslash costruite ad arte, riuscendo a portare apici nella query. Roundcube l'aveva corretta il 24 maggio 2026 con le release 1.6.16 e 1.7.1, insieme ad altre sette vulnerabilità; ACN ha aggiornato il proprio avviso di maggio il 28 settembre per il rilevato sfruttamento in rete e il 30 per la disponibilità di una prova di concetto pubblica.
La conferma dello sfruttamento era arrivata il 21 settembre dal Canadian Centre for Cyber Security, che ha aggiornato il proprio avviso citando fonti aperte, senza dettagli sugli autori. Chi arriva al database di Roundcube può manometterne le operazioni e leggere dati degli utenti, rubriche e, secondo le analisi pubblicate, credenziali degli account e messaggi archiviati. Il prerequisito è anche il primo controllo da fare: la falla è sfruttabile solo dove virtuser_query è installato e configurato, cosa che non avviene nell'installazione predefinita ma è comune nelle piattaforme di posta con utenti virtuali, tipiche dei provider che servono molti domini dalla stessa istanza.
Roundcube è un bersaglio ricorrente: altre sue vulnerabilità sono entrate nel catalogo KEV fra il 2024 e il 2026, come la CVE-2024-37383, la CVE-2025-49113 e la CVE-2025-68461, e a luglio il gruppo UNK_MassTraction ne ha sfruttato le falle per installare webshell e lo strumento VShell. Le scansioni della Shadowserver Foundation contano oltre 500.000 installazioni raggiungibili da internet. A doversene preoccupare sono i provider di hosting, le università e gli enti che offrono la webmail su Roundcube, con priorità per chi usa virtuser_query; chi non lo usa resta comunque esposto alle altre sette falle corrette a maggio, e ha una ragione in più per aggiornare.
- Versioni affette: Roundcube Webmail 1.7.x precedenti alla 1.7.1 e 1.6.x precedenti alla 1.6.16; la CVE-2026-48842 è sfruttabile solo con il plugin virtuser_query attivo.
- Azione raccomandata: aggiornare alla 1.6.16 o alla 1.7.1, o a release successive; verificare nella configurazione se il plugin virtuser_query è abilitato e, se non serve, disattivarlo; controllare i log del database e del server web alla ricerca di query anomale generate dalla pagina di login a partire da settembre; in caso di sospetto, ruotare le credenziali del database di Roundcube e quelle degli utenti.
Fonti: ACN, Roundcube, Canadian Centre for Cyber Security, The Hacker News, SecurityWeek