Fuite de vulnérabilité SQL exploitée en temps réel
Une faille de injection SQL dans Roundcube est actuellement exploitées par des attaquants.
Résumé de l'article : Roundcube Pre-Auth SQL Injection Flaw Actively Exploited in the Wild
Un vulnérabilité de injection SQL pré-authentification (CVE-2026-48842, CVSS 8.1) dans le plugin virtuser_query de Roundcube Webmail est actuellement exploité dans le monde réel. Cette faille permet à des attaquants non authentifiés d’injecter des requêtes SQL arbitraires dans la base de données de Roundcube, exposant ainsi des identifiants de comptes email et des messages stockés. Le défaut résulte d’un biais d’échappement de preg_replace() qui permet de contourner les échappements de caractères. Les correctifs ont été publiés par Roundcube en mai 2026 dans les versions 1.6.16 (pour 1.6.x) et 1.7.1 (pour 1.7.x). Le Canadian Centre for Cyber Security a confirmé que cette vulnérabilité est actuellement exploitée, avec 10 instances vulnérables identifiées parmi plus de 523 000 serveurs exposés à internet. Des rapports antérieurs (juin 2026) montrent que des acteurs (désignés comme UNK_MassTraction) ont déjà exploité des failles similaires dans Roundcube pour déployer des web shells ou des outils post-exploitation comme VShell.
- CVE-2026-48842 : vulnérabilité de SQL injection pré-authentification dans le plugin
virtuser_queryde Roundcube. - Versions affectées : Roundcube 1.6.x avant 1.6.16 et 1.7.x avant 1.7.1.
- CVSS score : 8.1 (modéré à élevé), classé comme critique pour les environnements de messagerie.
- Exploitation active : confirmée par le Canadian Centre for Cyber Security, avec 10 hôtes vulnérables identifiés en septembre 2026.
- Contexte d’exploitation : utilisée par des acteurs (UNK_MassTraction) pour déployer des web shells (VShell) ou des outils post-exploitation.