Уязвимость в плагине веб-почты Roundcube начали использовать в атаках

Уязвимость в плагине веб-почты Roundcube начали использовать в атаках

Изображение: OpenAI

Уязвимость CVE-2026-48842 в плагине virtuser_query веб-почты Roundcube используют в реальных атаках, предупредил Канадский центр кибербезопасности. Она позволяет внедрить SQL-код в запрос к базе данных без входа в учётную запись.

Как пишет Security Affairs, уязвимы версии Roundcube 1.6.x до 1.6.16 и 1.7.x до 1.7.1 с включённым плагином virtuser_query. Уязвимость оценена в 8,1 балла по шкале CVSS. В зависимости от настроек базы данных и прав доступа к ней злоумышленник может получить учётные данные почтовых ящиков и сохранённые письма.

Плагин сопоставляет адреса электронной почты с именами почтовых ящиков и защищается от SQL-инъекции экранированием обратной косой чертой. Исследователи выяснили, что специально подготовленные данные с такими последовательностями обходят защиту и попадают в запрос к базе. Roundcube выпустил исправления 24 мая, а 21 сентября канадское ведомство дополнило свой бюллетень сведениями об эксплуатации.

Издание советует администраторам проверить версию Roundcube и то, включён ли плагин, а затем установить обновление. Отключение плагина снижает риск, но не заменяет обновление. Установка исправления не покажет, взломали ли сервер раньше, поэтому издание рекомендует проверить журналы приложения на запросы с необычными обратными косыми чертами, кавычками или SQL-командами. Надёжных признаков такой атаки пока нет, отмечает издание.

Сергей
Автор: Сергей
Пишу о кибербезопасности и информационных технологиях на простом и понятном языке
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных