查看: 322|回复: 0

CVE-2026-48842 Roundcube SQL注入在野利用

[复制链接]
发表于 3 小时前 | 显示全部楼层 |阅读模式
概述
加拿大网络安全中心警告,威胁行为者正在利用 Roundcube Webmail 的高危漏洞。该漏洞编号为 CVE-2026-48842,CVSS 评分 8.1,是 virtuser_query 插件中的 SQL 注入,可无需认证利用。

漏洞细节
virtuser_query 插件用于将电子邮件地址解析为邮箱用户名,并使用 preg_replace() 过滤器和反斜杠转义来阻止注入尝试。SentinelOne 指出,攻击者可通过包含反斜杠序列的构造查询绕过该正则转义保护。恶意输入会调用 virtuser_query 插件并穿过 preg_replace() 过滤器,使引号字符被拼接到 SQL 字符串并发送到数据库,从而触发 SQL 注入。成功利用后,攻击者可篡改数据库操作、访问受保护信息、用户身份、消息和地址簿,并映射认证流程与管理员功能。

修复与暴露面
Roundcube 已在 1.6.16 和 1.7.1 版本中修复该漏洞,这两个版本于 5 月底发布。加拿大网络安全中心表示,开源报告显示 CVE-2026-48842 正在野利用,但未披露观察到的利用细节。Shadowserver Foundation 数据显示,互联网上可访问的 Roundcube 服务器超过 500,000 台,其中有多少台存在漏洞尚不明确。

Roundcube 服务器漏洞此前也多次被威胁行为者针对,相关例子包括 CVE-2025-68461、CVE-2025-49113 和 CVE-2024-37383。

处置
运行 Roundcube 的机构应尽快确认版本并升级到 1.6.16 或 1.7.1。原文未提供更多缓解措施细节。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-25 18:18 , Processed in 0.022976 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部