مرکز امنیت سایبری کانادا هشدار داده است که یک آسیبپذیری Roundcube Webmail که اکنون پچ شده است، بهصورت فعال در حملات واقعی در حال بهرهبرداری است.
آسیبپذیری مورد بحث CVE-2026-48842 (امتیاز CVSS: 8.1) است؛ یک SQL injection پیش از احراز هویت در پلاگین virtuser_query مربوط به Roundcube Webmail در نسخههای 1.6.x پیش از 1.6.16 و 1.7.x پیش از 1.7.1.
این نقص از دورزدن کاراکترگریزی بکاسلش در preg_replace() ناشی میشود که به مهاجمان اجازه میدهد بدون احراز هویت عبارات SQL دلخواه را تزریق کنند.
«حملهکنندگان بدون احراز هویت میتوانند SQL را از طریق پلاگین virtuser_query به بکاند پایگاهداده Roundcube تزریق کنند و بالقوه اعتبارنامههای حساب ایمیل و پیامهای ذخیرهشده را افشا کنند.» شرکت SentinelOne گفت.
پچهای این آسیبپذیری توسط Roundcube در ماه مه 2026 بهعنوان بخشی از نسخههای 1.6.16 و 1.7.1 منتشر شدند.
در بهروزرسانیای که این هفته منتشر شد، این مرکز گفت این نقص امنیتی بهصورت فعال در دنیای واقعی بهرهبرداری میشود و به گزارشهای متنباز استناد کرد. هیچ جزئیات بیشتری از فعالیت بهرهبرداری افشا نشده است.
دادههای بنیاد Shadowserver نشان میدهد که بیش از 523,000 نمونه Roundcube در معرض اینترنت قرار دارند و تا تاریخ 23 سپتامبر 2026، 10 مورد از آنها بهعنوان میزبانهای آسیبپذیر علامتگذاری شدهاند.
آسیبپذیریهای Roundcube هدف جذابی برای مهاجمان بوده است که بهدنبال جمعآوری ارتباطات ایمیلی حساس هستند. در ژوئیه 2026، Proofpoint گفت که یک مهاجم مظنون همسو با چین با نام UNK_MassTraction را شناسایی کرده است که از نقصهای امنیتی شناختهشده در Roundcube برای تحویل وبشلها یا یک ابزار post-exploitation بهنام VShell سوءاستفاده میکند.
در فوریه 2026، دو آسیبپذیری دیگر در همین محصول (CVE-2025-49113 و CVE-2025-68461) از سوی آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) بهعنوان موارد در حال بهرهبرداری فعال برچسبگذاری شدند.










