Das Canadian Centre for Cyber Security hat in dieser Woche davor gewarnt, dass Bedrohungsakteure eine Schwachstelle im Open-Source-Webmailer Roundcube aktiv ausnutzen. „Berichte aus offenen Quellen deuten darauf hin, dass CVE-2026-48842 in freier Wildbahn ausgenutzt wird", erklärte die Behörde, ohne Einzelheiten zu den beobachteten Angriffen zu nennen.
Bei der Lücke handelt es sich um eine SQL-Injection mit einem CVSS-Wert von 8.1, die ohne Authentifizierung ausgelöst werden kann. Betroffen ist das Plugin virtuser_query, das E-Mail-Adressen auf Postfach-Benutzernamen auflöst. Zur Absicherung setzt das Plugin auf den Filter preg_replace() in Kombination mit Backslash-Escaping, um Einschleusungsversuche unschädlich zu machen.
Genau dieser Schutz lässt sich umgehen: Nach der Analyse von SentinelOne können Angreifer mit präparierten Anfragen arbeiten, die Backslash-Sequenzen enthalten und damit den auf regulären Ausdrücken beruhenden Escaping-Mechanismus aushebeln. Die bösartige Eingabe passiert so den preg_replace()-Filter, wodurch Anführungszeichen in eine SQL-Zeichenkette gelangen, die anschließend an die Datenbank geschickt wird.
Welche Folgen eine erfolgreiche Ausnutzung haben kann, beschreibt Omar Ahmed, Leiter Informationssicherheit bei Paymob: Angreifer könnten Datenbankoperationen manipulieren, auf geschützte Informationen zugreifen, Benutzeridentitäten, Nachrichten und Adressbücher einsehen sowie Authentifizierungsabläufe und Administrationsfunktionen kartieren.
Die Roundcube-Entwickler haben den Fehler mit den Versionen 1.6.16 und 1.7.1 beseitigt, die Ende Mai veröffentlicht wurden. Damit stehen seit geraumer Zeit korrigierte Ausgaben bereit – die aktive Ausnutzung zeigt jedoch, dass Angreifer weiterhin auf ungepatchte Installationen treffen.
Zur Verbreitung liegen Zahlen der gemeinnützigen Shadowserver Foundation vor: Demnach sind weltweit mehr als 500.000 Roundcube-Server aus dem Internet erreichbar. Wie viele dieser Systeme tatsächlich eine anfällige Version einsetzen, geht aus den Daten nicht hervor.
Roundcube gehört seit Jahren zu den bevorzugten Zielen von Angreifern. Zu den zuvor attackierten Schwachstellen in der Webmail-Software zählen unter anderem CVE-2025-68461, CVE-2025-49113 und CVE-2024-37383.
