Канадский центр кибербезопасности предупредил об активной эксплуатации в интернете уязвимости CVE-2026-48842 в Roundcube Webmail. Ей присвоен рейтинг 8,1 по CVSS. Ошибка относится к предварительной аутентификации: злоумышленнику не требуется вход в учётную запись, чтобы попытаться атаковать сервер.

Уязвимость затрагивает плагин virtuser_query в версиях Roundcube Webmail 1.6.x до 1.6.16 и 1.7.x до 1.7.1. Исправления разработчики выпустили в мае 2026 года: безопасными версиями считаются Roundcube 1.6.16 и 1.7.1. Серверы с более ранними сборками остаются потенциально уязвимыми.
Причина сбоя связана с обходом экранирования обратной косой черты в функции preg_replace(). Защита должна была обезопасить данные перед их передачей в запрос, но при определённых условиях её удаётся обойти. После этого атакующий получает возможность внедрить произвольные SQL-инструкции в базу данных Roundcube, причём без предварительной аутентификации.
По оценке SentinelOne, неавторизованные злоумышленники могут внедрять SQL-код в серверную часть базы данных Roundcube через плагин virtuser_query. Потенциально это грозит раскрытием учётных данных почтовых аккаунтов и сохранённых сообщений. Объём доступной информации зависит от настроек базы данных и прав, которыми располагает подключение Roundcube, поэтому под угрозой могут оказаться и другие сведения из её серверной части.
В обновлении, опубликованном на этой неделе, Канадский центр кибербезопасности сообщил, что CVE-2026-48842 уже эксплуатируется в реальных атаках. Оценка основана на сообщениях из открытых источников. При этом ведомство не назвало нападающих, их цели, количество подтверждённых жертв или конкретные кампании. Известно лишь, что эксплуатация связана с возможностью неавторизованного SQL-внедрения.
Масштаб потенциальной поверхности атаки остаётся значительным. По данным Shadowserver Foundation, в интернете доступны более 523 000 экземпляров Roundcube. На 23 сентября 2026 года организация отметила 10 уязвимых хостов. Это число относится к выявленным уязвимым системам и не означает общее количество уже скомпрометированных серверов.
Roundcube ранее также привлекал группы, охотящиеся за конфиденциальной перепиской. В июле 2026 года компания Proofpoint сообщила о подозреваемом противнике, связанном с Китаем, которому присвоено имя UNK_MassTraction. По данным Proofpoint, группа использовала известные уязвимости Roundcube для доставки веб-шеллов и VShell — инструмента постэксплуатации, предназначенного для действий уже после первоначального проникновения.
История атак не ограничивается CVE-2026-48842. В феврале 2026 года Агентство США по кибербезопасности и защите инфраструктуры CISA внесло в перечень активно эксплуатируемых уязвимостей ещё две проблемы Roundcube: CVE-2025-49113 и CVE-2025-68461. Администраторам следует проверить версию Roundcube, обновить её минимум до 1.6.16 или 1.7.1, изучить журналы веб-сервера и базы данных, а также проверить почтовые учётные записи на признаки несанкционированного доступа.

Изображение носит иллюстративный характер
Уязвимость затрагивает плагин virtuser_query в версиях Roundcube Webmail 1.6.x до 1.6.16 и 1.7.x до 1.7.1. Исправления разработчики выпустили в мае 2026 года: безопасными версиями считаются Roundcube 1.6.16 и 1.7.1. Серверы с более ранними сборками остаются потенциально уязвимыми.
Причина сбоя связана с обходом экранирования обратной косой черты в функции preg_replace(). Защита должна была обезопасить данные перед их передачей в запрос, но при определённых условиях её удаётся обойти. После этого атакующий получает возможность внедрить произвольные SQL-инструкции в базу данных Roundcube, причём без предварительной аутентификации.
По оценке SentinelOne, неавторизованные злоумышленники могут внедрять SQL-код в серверную часть базы данных Roundcube через плагин virtuser_query. Потенциально это грозит раскрытием учётных данных почтовых аккаунтов и сохранённых сообщений. Объём доступной информации зависит от настроек базы данных и прав, которыми располагает подключение Roundcube, поэтому под угрозой могут оказаться и другие сведения из её серверной части.
В обновлении, опубликованном на этой неделе, Канадский центр кибербезопасности сообщил, что CVE-2026-48842 уже эксплуатируется в реальных атаках. Оценка основана на сообщениях из открытых источников. При этом ведомство не назвало нападающих, их цели, количество подтверждённых жертв или конкретные кампании. Известно лишь, что эксплуатация связана с возможностью неавторизованного SQL-внедрения.
Масштаб потенциальной поверхности атаки остаётся значительным. По данным Shadowserver Foundation, в интернете доступны более 523 000 экземпляров Roundcube. На 23 сентября 2026 года организация отметила 10 уязвимых хостов. Это число относится к выявленным уязвимым системам и не означает общее количество уже скомпрометированных серверов.
Roundcube ранее также привлекал группы, охотящиеся за конфиденциальной перепиской. В июле 2026 года компания Proofpoint сообщила о подозреваемом противнике, связанном с Китаем, которому присвоено имя UNK_MassTraction. По данным Proofpoint, группа использовала известные уязвимости Roundcube для доставки веб-шеллов и VShell — инструмента постэксплуатации, предназначенного для действий уже после первоначального проникновения.
История атак не ограничивается CVE-2026-48842. В феврале 2026 года Агентство США по кибербезопасности и защите инфраструктуры CISA внесло в перечень активно эксплуатируемых уязвимостей ещё две проблемы Roundcube: CVE-2025-49113 и CVE-2025-68461. Администраторам следует проверить версию Roundcube, обновить её минимум до 1.6.16 или 1.7.1, изучить журналы веб-сервера и базы данных, а также проверить почтовые учётные записи на признаки несанкционированного доступа.