Een SQL Injection-kwetsbaarheid in de opensource-webmailsoftware Roundcube wordt momenteel actief misbruikt bij aanvallen. Dit meldt het Canadese Centrum voor Cybersecurity. Roundcube wordt wereldwijd door diverse organisaties ingezet en is vaker doelwit van aanvallers.

De kwetsbaarheid, geregistreerd als CVE-2026-48842, maakt het mogelijk voor een ongeauthenticeerde aanvaller om toegang te verkrijgen tot de Roundcube-database. Hiervoor is geen interactie van gebruikers vereist, wat het risico aanzienlijk verhoogt. De kwetsbaarheid werd eind mei gepatcht in versies 1.6.16 en 1.7.1 van de software.

Hoewel het Canadese Centrum voor Cybersecurity bevestigt dat het lek wordt geëxploiteerd, zijn er geen details bekendgemaakt over de aard of omvang van de aanvallen. Volgens The Shadowserver Foundation zijn er ongeveer 523.000 Roundcube-servers wereldwijd, maar het is onbekend hoeveel daarvan kwetsbaar zijn.

Eerder dit jaar waarschuwde het Amerikaanse cyberagentschap CISA nog voor misbruik van een cross-site scripting (XSS) kwetsbaarheid in Roundcube Webmail, wat aangeeft dat de software regelmatig onder vuur ligt.