CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Vulnerabilitatea SQL injection din Roundcube Webmail a fost exploatată

Sursă: https://cybersecuritynews.com

O vulnerabilitate critică de securitate care afectează Roundcube Webmail este în prezent exploatată active, ceea ce îi determină pe administratori să actualizeze de urgență instalațiile expuse.

Roundcube a publicat avize de securitate pe 24 mai 2026, abordând mai multe vulnerabilități ale platformei sale de webmail open-source. Versiunile afectate includ versiunile Roundcube Webmail anterioare versiunii 1.6.16 din ramura de suport pe termen lung și versiunile anterioare versiunii 1.7.1 din ramura de lansări mai recente.

Vulnerabilitatea este descrisă ca o eroare de tip SQL injection înainte de autentificare, prezentă în pluginul virtuser_query al Roundcube.

Vulnerabilitatea provine dintr-o metodă de ocolire care implică utilizarea caracterului backslash pentru a evita funcția preg_replace din PHP. Un atacator ar putea trimite date de intrare special create pentru a manipula o interogare a bazei de date înainte de a se autentifica cu succes în aplicația de webmail.

Vulnerabilitățile legate de preautentificare sunt deosebit de serioase, deoarece un atacator nu are nevoie de date de autentificare valide ale utilizatorului pentru a lansa un atac. Dacă pluginul vulnerabil este activat și accesibil, exploatarea acestuia ar putea permite unui atacator să interfereze cu operațiunile bazei de date sau să acceseze informații care ar trebui să rămână protejate.

Versiunea de securitate 1.6.16 a Roundcube remediază în mod specific vulnerabilitatea SQL injection din pluginul virtuser_query. Echipa proiectului a precizat că actualizarea este destinată instalărilor de producție din ramura 1.6.x și a recomandat instituțiilor să efectueze backup-uri ale datelor înainte de a o aplica.

Atacatorii vizează de obicei serverele de webmail pentru a-și asigura un punct de sprijin inițial, pentru a colecta date de autentificare, pentru a sustrage comunicații sensibile sau pentru a susține operațiuni ulterioare de phishing și de compromitere a e-mailurilor.

Instituțiile ar trebui să verifice versiunea instalată, să stabilească dacă pluginul virtuser_query este activat și să efectueze actualizarea la Roundcube Webmail 1.6.16 sau 1.7.1, după caz.

Echipele de securitate ar trebui să aplice actualizările furnizorului cât mai curând posibil și să acorde prioritate oricărui server Roundcube expus direct la internet.

Sursă: https://cybersecuritynews.com/roundcube-webmail-vulnerability-exploited/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login