Angripare utnyttjar aktivt en sårbarhet med hög allvarlighetsgrad i Roundcube Webmail, som åtgärdades i maj, enligt Canadian Centre for Cyber Security. Myndigheten uppdaterade sin varning på måndagen med hänvisning till öppna källor som rapporterar att sårbarheten utnyttjas i verkliga attacker.
Sårbarheten, som spåras som CVE-2026-48842, är en SQL-injektion före autentisering i det inbyggda tillägget virtuser_query. Det hanterar databasbaserade användarsökningar och kopplar användare till e-postadresser. I attacker med hög komplexitet, som inte kräver någon användarinteraktion, kan en angripare utan behörighet kringgå autentiseringen, köra skadliga databaskommandon och stjäla data från Roundcubes databas.
Roundcube rekommenderade uppgradering till version 1.6.16 eller 1.7.1, som åtgärdar sårbarheten. Shadowserver spårar över 523 000 Roundcube-instanser som är exponerade på internet, men har inte uppgett hur många som är honeypots eller redan har uppdaterats. Administratörer som inte kan uppgradera direkt kan inaktivera eller ta bort tillägget virtuser_query för att stänga angreppsvägen.
Även andra sårbarheter i Roundcube har utnyttjats av cyberbrottslingar och statsstödda grupper. Winter Vivern (TA473) använde CVE-2023-5631 i attacker mot europeiska myndigheter. APT28 använde CVE-2020-35730, CVE-2020-12641 och CVE-2021-44026 för att ta sig in i ukrainska myndigheters e-postsystem. I februari pekade U.S. Cybersecurity and Infrastructure Security Agency ut två andra Roundcube-sårbarheter, CVE-2025-49113 och CVE-2025-68461, som aktivt utnyttjade och gav myndigheter tre veckor på sig att säkra sina nätverk. Sedan maj 2022 har myndigheten listat 11 Roundcube Webmail-sårbarheter som utnyttjade i verkliga attacker.
Kommentarer
0Inga kommentarer ännu. Skriv den första.