The Hacker News Roundcube Pre-Auth SQL Injection Flaw Actively Exploited in the Wild

بهره‌برداری فعال از SQL injection پیش‌احراز در Roundcube Webmail

مرکز امنیت سایبری کانادا هشدار داده است که یک آسیب‌پذیری Roundcube Webmail که اکنون پچ شده است، به‌صورت فعال در حملات واقعی در حال بهره‌برداری است.

آسیب‌پذیری مورد بحث ⁦CVE-2026-48842⁩ (امتیاز CVSS: 8.1) است؛ یک SQL injection پیش از احراز هویت در پلاگین virtuser_query مربوط به Roundcube Webmail در نسخه‌های 1.6.x پیش از 1.6.16 و 1.7.x پیش از 1.7.1.

بهره‌برداری فعال از SQL injection پیش‌احراز در Roundcube Webmail

این نقص از دورزدن کاراکترگریزی بک‌اسلش در preg_replace() ناشی می‌شود که به مهاجمان اجازه می‌دهد بدون احراز هویت عبارات SQL دلخواه را تزریق کنند.

«حمله‌کنندگان بدون احراز هویت می‌توانند SQL را از طریق پلاگین virtuser_query به بک‌اند پایگاه‌داده Roundcube تزریق کنند و بالقوه اعتبارنامه‌های حساب ایمیل و پیام‌های ذخیره‌شده را افشا کنند.» شرکت SentinelOne گفت.

پچ‌های این آسیب‌پذیری توسط Roundcube در ماه مه 2026 به‌عنوان بخشی از نسخه‌های 1.6.16 و 1.7.1 منتشر شدند.

در به‌روزرسانی‌ای که این هفته منتشر شد، این مرکز گفت این نقص امنیتی به‌صورت فعال در دنیای واقعی بهره‌برداری می‌شود و به گزارش‌های متن‌باز استناد کرد. هیچ جزئیات بیشتری از فعالیت بهره‌برداری افشا نشده است.

داده‌های بنیاد Shadowserver نشان می‌دهد که بیش از 523,000 نمونه Roundcube در معرض اینترنت قرار دارند و تا تاریخ 23 سپتامبر 2026، 10 مورد از آن‌ها به‌عنوان میزبان‌های آسیب‌پذیر علامت‌گذاری شده‌اند.

آسیب‌پذیری‌های Roundcube هدف جذابی برای مهاجمان بوده است که به‌دنبال جمع‌آوری ارتباطات ایمیلی حساس هستند. در ژوئیه 2026، Proofpoint گفت که یک مهاجم مظنون همسو با چین با نام UNK_MassTraction را شناسایی کرده است که از نقص‌های امنیتی شناخته‌شده در Roundcube برای تحویل وب‌شل‌ها یا یک ابزار post-exploitation به‌نام VShell سوءاستفاده می‌کند.

در فوریه 2026، دو آسیب‌پذیری دیگر در همین محصول (⁦CVE-2025-49113⁩ و ⁦CVE-2025-68461⁩) از سوی آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) به‌عنوان موارد در حال بهره‌برداری فعال برچسب‌گذاری شدند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.