Kanadské centrum varuje pred zneužívaním chyby v Roundcube Webmail
Kanadské kyberbezpečnostné centrum upozornilo, že chyba CVE-2026-48842 v Roundcube Webmail je podľa verejne dostupných reportov aktívne zneužívaná. Opravy sú k dispozícii od mája.

Roundcube CVE-2026-48842 je podľa upozornenia Canadian Centre for Cyber Security aktívne zneužívaná v praxi. Kanadské centrum 21. septembra 2026 aktualizovalo advisory AV26-503 a vyzvalo správcov webmailových serverov Roundcube k nasadeniu opráv. Ide o predautentifikačnú SQL injection zraniteľnosť v plugine virtuser_query, takže útok nevyžaduje prihlásenie do webmailu.
Chyba sa týka vetiev Roundcube 1.6.x pred verziou 1.6.16 a 1.7.x pred verziou 1.7.1. Projekt Roundcube vydal opravné aktualizácie už 24. mája 2026. Medzitým vyšli aj novšie bezpečnostné vydania 1.6.19 a 1.7.4.
Čo je Roundcube CVE-2026-48842
CVE-2026-48842 je SQL injection chyba v plugine virtuser_query. Jej príčinou je možnosť obísť escapovanie spätného lomítka pri použití funkcie preg_replace(). V dotknutých konfiguráciách to môže útočníkovi umožniť vkladať nežiaduce SQL príkazy bez predchádzajúcej autentifikácie.
SQL injection predstavuje riziko najmä pre databázové dáta, ktoré webmail používa alebo spracúva. Konkrétny rozsah možných následkov však závisí od nasadenia a konfigurácie servera. Kanadské centrum nezverejnilo technické indikátory kompromitácie ani konkrétne scenáre útokov.
Kanadské varovanie hovorí o hlásenom zneužívaní
Canadian Centre for Cyber Security uvádza aktívne zneužívanie na základe open-source reportov. Varovanie nepripisuje činnosť žiadnej konkrétnej skupine, kampani ani útočníkovi. K dispozícii nie je ani nezávislé potvrdenie počtu napadnutých serverov, kompromitovaných organizácií alebo prípadného získania dát.
V sekundárnom reportovaní sa objavil údaj o viac než 523-tisíc internetovo dostupných inštanciách Roundcube. Tento počet však nehovorí, koľko systémov používa dotknutý plugin virtuser_query, ani koľko inštancií beží na zraniteľných verziách.
Čo majú správcovia Roundcube urobiť
Správcovia by mali overiť používanú vetvu a verziu Roundcube, ako aj to, či ich nasadenie využíva plugin virtuser_query. Minimálnou opravou je aktualizácia na verziu 1.6.16 vo vetve 1.6.x alebo 1.7.1 vo vetve 1.7.x.
Keďže Roundcube odvtedy vydal ďalšie bezpečnostné aktualizácie, vhodné je nasadiť aktuálnu podporovanú verziu v používanej vetve: 1.6.19 alebo 1.7.4. Organizácie by zároveň mali sledovať ďalšie oznámenia projektu Roundcube, národných CERT tímov a dôveryhodných bezpečnostných výskumníkov.
- Roundcube 1.6.x: zraniteľné sú vydania pred 1.6.16; novšie bezpečnostné vydanie je 1.6.19.
- Roundcube 1.7.x: zraniteľné sú vydania pred 1.7.1; novšie bezpečnostné vydanie je 1.7.4.
- Prioritou sú verejne dostupné webmailové servery s aktivovaným pluginom virtuser_query.
Ďalší vývoj ukáže, či budú zverejnené indikátory kompromitácie, podrobnosti o zasiahnutých konfiguráciách alebo dôveryhodnejšie údaje o rozsahu útokov. Zatiaľ je potvrdené najmä to, že pre chybu existujú opravy a kanadské centrum ju na základe verejných reportov označilo za aktívne zneužívanú.
Zdroje
- Canadian Centre for Cyber Security — Roundcube security advisory AV26-503, Update 1 – Potvrdzuje aktualizáciu z 21. septembra 2026 a upozornenie, že CVE-2026-48842 je podľa open-source reportov aktívne zneužívaná; odkazuje na opravné vydania.
- Roundcube Webmail releases – Potvrdzuje, že vydania 1.6.16 a 1.7.1 opravili predautentifikačnú SQL injection v virtuser_query, a že neskôr vyšli verzie 1.6.19 a 1.7.4.
- GitHub Advisory Database — CVE-2026-48842 – Uvádza dotknuté vetvy, opravné hranice verzií a technický popis chyby cez preg_replace() backslash escape bypass.
- BleepingComputer – Nezávisle dokladá aktuálne reportovanie varovania kanadského centra a kontext verejne dostupných inštancií; rozsah zasiahnutia však nepotvrdzuje.
Overené a aktualizované: 25. 09. 2026 15:21



