Een kritieke kwetsbaarheid in Roundcube Webmail, een browsergebaseerde IMAP-emailclient die door miljoenen gebruikers wordt gebruikt en standaard is geïnstalleerd in het veelgebruikte cPanel webhostingpaneel, wordt nu actief misbruikt door aanvallers. Deze kwetsbaarheid, bekend als CVE-2026-48842, werd in mei door het Roundcube securityteam gepatcht. Het betreft een pre-authenticated SQL-injectie in de virtuser_query plugin, die databasegestuurde gebruikersopzoekingen uitvoert en gebruikers koppelt aan e-mailadressen.
Door deze kwetsbaarheid kunnen aanvallers zonder enige privileges de authenticatie omzeilen, kwaadaardige databasecommando's injecteren en uitvoeren, en data uit de Roundcube-database stelen. Dit gebeurt in complexe aanvallen die geen gebruikersinteractie vereisen. Roundcube adviseert gebruikers dringend om hun servers te updaten naar versies 1.6.16 en 1.7.1, waarin deze kwetsbaarheid is verholpen, zoals beschreven in de security update.
Volgens de non-profit organisatie Shadowserver zijn er meer dan 523.000 Roundcube-instanties blootgesteld op het internet, hoewel niet bekend is hoeveel hiervan honeypots zijn of al gepatcht. Vier maanden na de patch heeft het Canadese Cyber Security Centrum haar advisering geactualiseerd en waarschuwt dat de kwetsbaarheid nu actief wordt uitgebuit. Het centrum benadrukt dat open source rapportages aantonen dat CVE-2026-48842 in het wild wordt misbruikt en dringt er bij beheerders op aan hun webmailservers te beveiligen via hun advisering.
Voor beheerders die niet direct kunnen upgraden, wordt aanbevolen de virtuser_query plugin uit te schakelen of te verwijderen om het aanvalsvector te elimineren. Roundcube-kwetsbaarheden zijn vaker doelwit geweest van zowel cybercriminelen als door staten gesteunde hackers, waaronder de Russische groepen Winter Vivern (TA473) en APT28, die eerder diverse kwetsbaarheden misbruikten om Europese en Oekraïense overheidsnetwerken te infiltreren. Ook de Amerikaanse CISA heeft in februari twee andere Roundcube-kwetsbaarheden als actief misbruikt aangemerkt en overheidsinstanties opgedragen hun netwerken binnen drie weken te beveiligen. Sinds mei 2022 heeft deze instantie in totaal elf Roundcube Webmail-kwetsbaarheden als actief misbruikt geregistreerd.









Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *