Das Canadian Centre for Cyber Security hat vor der aktiven Ausnutzung einer Schwachstelle in Roundcube Webmail gewarnt. Die Lücke trägt die Kennung CVE-2026-48842 und ist mit einem CVSS-Wert von 8.1 bewertet. Es handelt sich um eine SQL-Injection, die bereits vor der Authentifizierung greift und im Plugin virtuser_query steckt.
Anfällig sind die Roundcube-Versionen 1.6.x vor 1.6.16 sowie 1.7.x vor 1.7.1. Technisch beruht das Problem auf einer Umgehung der Backslash-Maskierung in preg_replace(), durch die sich beliebige SQL-Anweisungen ohne gültige Anmeldung einschleusen lassen.
SentinelOne beschreibt die möglichen Auswirkungen konkret: Nicht authentifizierte Angreifer könnten über das Plugin virtuser_query SQL in das Datenbank-Backend von Roundcube einschleusen und dabei potenziell Zugangsdaten von Mailkonten sowie gespeicherte Nachrichten offenlegen.
Die zugehörigen Korrekturen stellte Roundcube im Mai 2026 mit den Versionen 1.6.16 und 1.7.1 bereit. In einer Aktualisierung in dieser Woche teilte das Cyber Centre mit, die Schwachstelle werde aktiv ausgenutzt, und stützte sich dabei auf öffentlich verfügbare Berichte. Weitere Einzelheiten zu den beobachteten Angriffen nannte die Behörde nicht.
Wie viele Systeme grundsätzlich erreichbar sind, zeigen Daten der Shadowserver Foundation: Mehr als 523.000 Roundcube-Instanzen sind aus dem Internet zugänglich. Zehn davon wurden mit Stand 23. September 2026 als verwundbare Hosts eingestuft.
Roundcube ist für Angreifer, die an vertraulicher E-Mail-Kommunikation interessiert sind, seit Längerem ein lohnendes Ziel. Proofpoint berichtete im Juli 2026 über einen mutmaßlich China-nahen Akteur, den die Forscher als UNK_MassTraction bezeichnen. Dieser nutzte bekannte Sicherheitslücken in Roundcube aus, um Web-Shells oder ein Post-Exploitation-Werkzeug namens VShell auszuliefern.
Bereits im Februar 2026 hatte die US-Cybersicherheitsbehörde CISA zwei weitere Schwachstellen desselben Produkts – CVE-2025-49113 und CVE-2025-68461 – als aktiv ausgenutzt eingestuft.
