Radar · Безопасность · 21 сентября 2026
Roundcube CVE-2026-48842: подтверждена эксплуатация pre-auth SQL injection
Уязвимость в virtuser_query позволяет атаковать Roundcube до авторизации. Эксплуатация CVE-2026-48842 подтверждена; администраторам затронутых установок нужно проверить версию и обновиться.
Что произошло
Что изменилось
Roundcube исправил CVE-2026-48842 24 мая 2026 года в security-релизах 1.6.16 и 1.7.1. Ошибка находится в virtuser_query и относится к pre-auth SQL injection. 21 сентября Canadian Centre for Cyber Security обновил advisory и сообщил, что уязвимость эксплуатируется в реальных атаках.
Кого касается
Где это имеет практический эффект
Риск актуален для установок Roundcube Webmail старше исправленных релизов — до 1.6.16 в ветке 1.6.x и до 1.7.1 в ветке 1.7.x — если используется virtuser_query. Если Roundcube не установлен или этот механизм не используется, данный сигнал не требует отдельного действия.
Что проверить
Практические шаги
- Проверить, установлен ли Roundcube Webmail и используется ли virtuser_query.
- Если версия ниже 1.6.16 или 1.7.1 в соответствующей ветке — обновить Roundcube до актуального поддерживаемого релиза без откладывания.
- После обновления проверить журналы веб-сервера и Roundcube на необычные запросы и признаки компрометации.
- Если Roundcube не используется, действий по этому сигналу не требуется.
Первичный источник
Canadian Centre for Cyber Security — Roundcube security advisory AV26-503 Update 1
Canadian Centre for Cyber Security — Roundcube security advisory AV26-503 Update 1 · CVE2026-48842
Radar фиксирует событие и практический следующий шаг. Перед изменениями проверяйте актуальную документацию первичного источника.