Betroffen ist die Webmail-Software Roundcube, genauer das Plugin virtuser_query, das Datenbankabfragen zur Auflösung von Benutzer- bzw. Mailadressen durchführt. Bei der Verarbeitung von Eingaben werden Backslash-Escapes über eine Ersetzungsfunktion für reguläre Ausdrücke nicht korrekt behandelt, sodass sich die vorgesehene Maskierung von Sonderzeichen umgehen lässt. Dadurch kann ein Angreifer eigene SQL-Fragmente in die Datenbankabfrage einschleusen. Der Angriff setzt keine gültige Anmeldung voraus, sondern ist bereits vor der Authentifizierung möglich – also von jedem, der die Anmeldeseite des Webmailers erreichen kann. Über eine solche SQL-Injektion lassen sich Datenbankinhalte auslesen oder verändern, was je nach Konfiguration bis zur Kompromittierung von Konten und gespeicherten Nachrichten führen kann. Besonders exponiert sind Installationen, deren Weboberfläche aus dem Internet erreichbar ist und bei denen das genannte Plugin aktiviert ist.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Aktiv ausgenutzt: Pre-Auth-SQL-Injection in Roundcube Webmail 25.09.2026
- Artikel Angreifer nutzen SQL-Injection-Lücke in Roundcube Webmail aus 25.09.2026
- Artikel Kanadische Cyber-Behörde: Kritische Roundcube-Lücke wird aktiv ausgenutzt 24.09.2026