Canadian Centre for Cyber Security'ye göre saldırganlar, Mayıs ayında yaması yayımlanan yüksek önem düzeyindeki bir Roundcube Webmail açığını aktif olarak kullanıyor. Merkez, açık kaynaklı haberlerde açığın gerçek saldırılarda kullanıldığının bildirilmesi üzerine pazartesi günü uyarısını güncelledi.
CVE-2026-48842 olarak izlenen açık, veritabanı tabanlı kullanıcı aramalarını ve kullanıcıların e-posta adresleriyle eşleştirilmesini sağlayan yerleşik virtuser_query eklentisinde bulunan bir kimlik doğrulama öncesi SQL enjeksiyonu. Kullanıcı etkileşimi gerektirmeyen, yüksek karmaşıklıktaki saldırılarda ayrıcalığı olmayan bir saldırgan kimlik doğrulamayı aşabilir, kötü amaçlı veritabanı komutları çalıştırabilir ve Roundcube veritabanındaki verileri çalabilir.
Roundcube, açığı gideren 1.6.16 veya 1.7.1 sürümüne yükseltme yapılmasını önerdi. Shadowserver internete açık 523.000'den fazla Roundcube örneğini izliyor ancak bunların kaçının tuzak sistem olduğu veya yamanın zaten yüklenip yüklenmediği bildirilmedi. Hemen yükseltme yapamayan yöneticiler saldırı yolunu kapatmak için virtuser_query eklentisini devre dışı bırakabilir veya kaldırabilir.
Roundcube açıkları daha önce siber suç grupları ve devlet destekli gruplar tarafından da kullanıldı. Winter Vivern (TA473), Avrupa'daki devlet kurumlarını hedef alan saldırılarda CVE-2023-5631'i kullandı. APT28 ise Ukrayna devlet kurumlarının e-posta sistemlerine sızmak için CVE-2020-35730, CVE-2020-12641 ve CVE-2021-44026'yı kullandı. Şubat ayında U.S. Cybersecurity and Infrastructure Security Agency, aktif olarak kullanıldığı belirtilen diğer iki Roundcube açığını, CVE-2025-49113 ve CVE-2025-68461'i listeledi ve devlet kurumlarına ağlarını güvenceye almaları için üç hafta süre verdi. Kurum, Mayıs 2022'den bu yana gerçek saldırılarda kullanıldığı bildirilen 11 Roundcube Webmail açığını listeledi.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.