文章总结: RoundcubeWebmail存在一个高危漏洞CVE-2026-48842,正遭活跃利用,攻击者可未经身份认证注入SQL语句,Roundcube已发布补丁,建议用户更新。
综合评分: 85
文章分类: 漏洞预警,代码审计,网络安全,应用安全
Roundcube 预认证 SQL 注入漏洞已遭在野活跃利用
Ravie Lakshmanan
Ravie Lakshmanan
代码卫士
2026年9月28日 17:08
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
加拿大网络安全中心提醒称,Roundcube Webmail的一个已修复高危漏洞(CVE-2026-48842,CVSS评分8.1)正遭活跃利用。
该漏洞是位于 Roundcube Webmail 1.6.x(低于 1.6.16)和 1.7.x(低于 1.7.1)版本的 virtuser_query 插件中的一个认证前 SQL 注入漏洞。该漏洞源于 preg_replace() 反斜杠转义绕过,可导致攻击者在未经身份认证的情况下注入任意 SQL 语句。
SentinelOne 公司表示:“未经身份认证的攻击者可以通过 virtuser_query 插件向 Roundcube 的数据库后端注入 SQL,可能暴露邮件账户凭据和存储的邮件。”
Roundcube 已于 2026 年 5 月在 1.6.16 和 1.7.1 版本发布补丁。在本周分享的更新中,加拿大网络安全中心援引开源报告称,该漏洞正遭活跃利用,但未披露更多利用攻击活动细节。
Shadowserver 基金会的数据显示,超过 523000 个 Roundcube 实例被暴露在互联网上,截至 2026 年 9 月 23 日,其中 10 个被标记为易受攻击主机。Roundcube 中的漏洞一直是威胁行动者青睐的目标,他们试图收集敏感电子邮件通信。2026 年 7 月,Proofpoint 公司表示发现有攻击者利用 Roundcube 中已知安全漏洞来投递 web shell 或名为 VShell 的后利用工具。
早在 2026 年 2 月,该产品中的另外两个漏洞(CVE-2025-49113 和 CVE-2025-68461)就被美国网络安全和基础设施安全局 (CISA) 标记为正遭活跃利用。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
CISA将Erlang SSH 和 Roundcube 加入KEV清单
Roundcube Webmail XSS 漏洞被用于窃取登录凭据
原文链接
https://thehackernews.com/2026/09/roundcube-pre-auth-sql-injection-flaw.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Ravie Lakshmanan
Ravie Lakshmanan《Roundcube 预认证 SQL 注入漏洞已遭在野活跃利用》