Уязвимость часто пережидает исправления, когда администраторы затягивают с обновлением серверов. Именно это происходит с Roundcube Webmail: злоумышленники уже активно используют SQL-инъекцию для атак на почтовую систему до авторизации пользователя.
Канадский центр кибербезопасности 21 сентября обновил майский бюллетень о CVE-2026-48842 (оценка 8,1 по CVSS 3.1) и подтвердил, что уязвимость уже эксплуатируют в боевых атаках. Конкретных деталей о целях и масштабах кампании пока нет.
Проблема в плагине virtuser_query, который связывает имена пользователей с почтовыми адресами через запросы к базе данных. Ошибка при обработке обратной косой черты позволяет специально подготовленным вводам исказить структуру SQL-запроса. Уязвимый код срабатывает до проверки учётных данных IMAP, поэтому атакующему не нужен собственный аккаунт.
Атака не требует никаких действий от пользователя. Успешная SQL-инъекция даёт доступ к запросам базы данных Roundcube, позволяет обходить проверки и извлекать хранящиеся данные. Речь идёт о командах для базы данных, а не о выполнении системных команд на сервере.
Разработчики Roundcube закрыли уязвимость 24 мая в версиях 1.6.16 и 1.7.1. Уязвимы версии 1.6.x ниже 1.6.16 и 1.7.x ниже 1.7.1. Сейчас доступны версии 1.6.19 и 1.7.4, и разработчики настоятельно рекомендуют обновиться.
Потенциальная поверхность атаки огромна. Shadowserver отслеживает более 523 тысяч доступных из интернета установок Roundcube. Эта цифра не показывает, сколько серверов реально уязвимо, уже обновлено или работает как ловушка, поэтому её нельзя считать точным числом целей.
Roundcube постоянно привлекает внимание киберпреступников. В феврале 2026 года две другие уязвимости платформы уже использовали в атаках: CVE-2025-49113 (оценка 9,9 по CVSS 3.1) и CVE-2025-68461 (оценка 7,2).
Летом неактуальные серверы Roundcube снова стали целью. Китайская группировка UNK_MassTraction атаковала университеты США и Канады, используя несколько ошибок веб-почты для кражи учётных данных и закрепления на серверах. Такой интерес делает давно не обновлявшиеся установки особенно привлекательными.
Администраторам нужно установить актуальную версию Roundcube. Если срочное обновление невозможно, рекомендуют отключить или удалить плагин virtuser_query полностью, так как через него идёт уязвимая атака. Исправление вышло четыре месяца назад, но подтверждённая эксплуатация превращает задержку обновления из потенциального риска в прямую угрозу.
