Уязвимость SQL-инъекции в Roundcube Webmail активно эксплуатируется в сети
Канадский центр кибербезопасности предупредил о том, что уязвимость в Roundcube Webmail, которая была исправлена, в настоящее время активно используется злоумышленниками. Данная уязвимость обозначена как CVE-2026-48842 и имеет оценку CVSS 8.1. Она представляет собой SQL-инъекцию до аутентификации в плагине virtuser_query для версий Roundcube Webmail 1.6.x до 1.6.16 и 1.7.x до 1.7.1.
Проблема связана с функцией preg_replace(), которая используется в обработке входных данных. Неправильная обработка специальных символов позволяет злоумышленнику выполнять произвольные SQL-запросы к базе данных, что может привести к утечке конфиденциальной информации или полному компрометации системы.
Эксперты советуют пользователям Roundcube Webmail немедленно обновить свою версию до последних релизов, чтобы защитить свои системы от возможных атак. Обновления содержат исправления, которые устраняют данную уязвимость и обеспечивают дополнительную защиту.
Кроме того, рекомендуется провести аудит безопасности для выявления возможных следов эксплуатации данной уязвимости. Пользователям стоит обратить внимание на логи доступа и другие показатели, которые могут указывать на несанкционированные попытки доступа.
Канадский центр кибербезопасности продолжает следить за ситуацией и призывает всех администраторов почтовых систем соблюдать осторожность и применять лучшие практики по безопасности, чтобы минимизировать риски кибератак.