Das Canadian Centre for Cyber Security formuliert seine aktualisierte Warnung knapp: “Berichte aus offenen Quellen deuten darauf hin, dass CVE-2026-48842 in freier Wildbahn ausgenutzt wird.” Die Behörde fordert Administratoren auf, ihre Webmail-Server abzusichern.
Die Schwachstelle steckt im Plugin virtuser_query, das Roundcube standardmäßig mitbringt. Es übernimmt datenbankgestützte Benutzerabfragen und ordnet Nutzer den zugehörigen E-Mail-Adressen zu. Weil die SQL-Injection bereits vor der Authentifizierung greift, benötigen Angreifer keinerlei Rechte auf dem System: Sie können die Anmeldung umgehen, eigene Datenbankbefehle einschleusen und ausführen und auf diesem Weg Daten aus der Roundcube-Datenbank abziehen. Eine Interaktion des Opfers ist nicht nötig.
Der Patch liegt seit Mai vor. Roundcube empfiehlt ausdrücklich den Umstieg auf Version 1.6.16 beziehungsweise 1.7.1. Wer nicht sofort aktualisieren kann, sollte laut Empfehlung das Plugin virtuser_query deaktivieren oder entfernen – damit entfällt der Angriffsvektor.
Wie viele Systeme tatsächlich verwundbar sind, lässt sich nicht beziffern. Shadowserver zählt zwar über 523.000 im Netz exponierte Roundcube-Installationen, doch unklar bleibt, wie viele davon bereits gepatcht sind oder als Honeypots betrieben werden.
Roundcube gehört seit Jahren zu den bevorzugten Zielen sowohl krimineller als auch staatlich unterstützter Gruppen. Die russische Gruppe Winter Vivern (TA473) nutzte einen Cross-Site-Scripting-Zero-Day (CVE-2023-5631) gegen europäische Regierungsstellen. Die russische Cyberspionage-Gruppe APT28 missbrauchte gleich mehrere Lücken – CVE-2020-35730, CVE-2020-12641 und CVE-2021-44026 –, um in E-Mail-Systeme der ukrainischen Regierung einzudringen.
Zuletzt hatte die US-Cybersicherheitsbehörde CISA im Februar zwei weitere Roundcube-Schwachstellen (CVE-2025-49113 und CVE-2025-68461) als aktiv ausgenutzt eingestuft und Bundesbehörden angewiesen, ihre Netzwerke binnen drei Wochen abzusichern. Seit Mai 2022 hat die Behörde insgesamt elf Roundcube-Webmail-Schwachstellen als in freier Wildbahn ausgenutzt markiert.
