Vulnerabilidad de inyección SQL pre-autenticación en Roundcube está siendo explotada activamente

El Centro Canadiense de Ciberseguridad ha emitido una advertencia sobre una vulnerabilidad en Roundcube Webmail que, aunque ya ha sido parcheada, está siendo explotada activamente en el mundo real.

La falla en cuestión es CVE-2026-48842, con una puntuación CVSS de 8.1. Se trata de una inyección SQL pre-autenticación en el plugin virtuser_query de Roundcube Webmail, que afecta a las versiones 1.6.x anteriores a la 1.6.16 y a las versiones 1.7.x anteriores a la 1.7.1.

El problema se origina en un bypass de escape de barra invertida en la función preg_replace(), que permite a los atacantes inyectar sentencias SQL arbitrarias sin necesidad de autenticarse.

Atacantes no autenticados pueden inyectar SQL en la base de datos de Roundcube a través del plugin virtuser_query, lo que podría exponer credenciales de cuentas de correo y mensajes almacenados.

Los parches para esta vulnerabilidad fueron publicados por Roundcube en mayo de 2026 como parte de las versiones 1.6.16 y 1.7.1.

En una actualización difundida esta semana, el Centro de Ciberseguridad indicó que la falla está siendo explotada activamente, citando informes de fuentes abiertas. No se han divulgado más detalles sobre la actividad de explotación.

Datos de la Fundación Shadowserver muestran que hay más de 523.000 instancias de Roundcube expuestas a internet, de las cuales 10 fueron señaladas como hosts vulnerables al 23 de septiembre de 2026.

Las vulnerabilidades en Roundcube han sido un objetivo atractivo para actores de amenazas que buscan recolectar comunicaciones de correo electrónico sensibles. En julio de 2026, Proofpoint afirmó haber identificado a un presunto adversario alineado con China, denominado UNK_MassTraction, explotando fallas de seguridad conocidas en Roundcube para entregar web shells o una herramienta de post-explotación llamada VShell.

En febrero de 2026, otras dos vulnerabilidades en el mismo producto (CVE-2025-49113 y CVE-2025-68461) fueron etiquetadas como explotadas activamente por la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA).

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *