
Roundcube SQL-Injection wird aktiv ausgenutzt
Eine gepatchte SQL-Injection-Schwachstelle in Roundcube Webmail wird aktiv angegriffen, und Benutzer sollten auf die Versionen 1.6.16 oder 1.7.1 aktualisieren.
Roundcube Webmail ist Gegenstand einer neuen Warnung des Canadian Centre for Cyber Security: Eine inzwischen gepatchte Sicherheitslücke wird aktiv in freier Wildbahn ausgenutzt. Die als CVE-2026-48842 erfasste Schwachstelle hat einen CVSS-Score von 8,1 und ermöglicht es einem Angreifer, Datenbankbefehle auszuführen, bevor er sich anmeldet. Sie betrifft Roundcube Webmail Versionen 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1, sodass jeder, der noch diese älteren Builds verwendet, dies als dringendes Update behandeln sollte.
Die Schwachstelle ist eine Pre-Authentication-SQL-Injection im virtuser_query-Plugin. SQL-Injection ist ein Angriff, bei dem eine Person speziell gestaltete Eingaben sendet, die eine Website fälschlicherweise als Befehle an ihre Datenbank weitergibt, anstatt als harmlosen Text. In Roundcube entsteht das Problem durch eine Backslash-Escape-Bypass in der Funktion preg_replace(), einem Werkzeug, das Muster in Text findet und ersetzt. Ein Backslash wird normalerweise verwendet, um der Software mitzuteilen, dass das nächste Zeichen wörtlich behandelt werden soll, aber der Bypass ermöglicht es einem Angreifer, diesen Schutz zu umgehen und beliebige SQL-Anweisungen einzufügen. Da dies vor der Anmeldung eines Benutzers geschieht, benötigt der Angreifer kein gültiges Konto oder Passwort.
Das Ergebnis, wie SentinelOne beschrieb, ist, dass nicht authentifizierte Angreifer SQL in das Datenbank-Backend von Roundcube über das virtuser_query-Plugin einschleusen können, wodurch möglicherweise Mailkonto-Anmeldeinformationen und gespeicherte Nachrichten offengelegt werden. Das bedeutet, ein Angreifer könnte Anmeldedaten für E-Mail-Postfächer stehlen und private Korrespondenz lesen oder kopieren. Roundcube veröffentlichte Patches für die Schwachstelle im Mai 2026 als Teil der Versionen 1.6.16 und 1.7.1. In einem diese Woche geteilten Update sagte das Cyber Centre, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wird, unter Berufung auf Open-Source-Berichte, aber es wurden keine weiteren Details der Ausnutzungsaktivität bekannt gegeben.
Expositionszahlen der Shadowserver Foundation unterstreichen, warum die Warnung wichtig ist. Zum 23. September 2026 fanden die Scans von Shadowserver mehr als 523.000 aus dem Internet erreichbare Roundcube-Instanzen, von denen 10 als anfällige Hosts gekennzeichnet wurden. Eine internetexponierte Instanz ist eine Roundcube-Installation, mit der Außenstehende direkt eine Verbindung herstellen können, was zu einem größeren Risiko wird, wenn ein bekannter Exploit existiert. Die geringe Anzahl derzeit anfälliger Hosts könnte darauf hindeuten, dass viele Betreiber den Mai-Patch angewendet haben, aber selbst eine Handvoll ungepatchter Systeme kann ins Visier genommen werden.
Roundcube hat wiederholt Angreifer angezogen, weil es eine verbreitete Webmail-Oberfläche ist und Zugriff auf E-Mail-Konten bietet. Im Juli 2026 erklärte Proofpoint, einen mutmaßlich China-nahen Angreifer mit der Bezeichnung UNK_MassTraction identifiziert zu haben, der bekannte Sicherheitslücken in Roundcube ausnutzt, um Web Shells oder ein Post-Exploitation-Tool namens VShell zu liefern. Eine Web Shell ist ein kleines bösartiges Programm, das einem Angreifer Fernkontrolle über einen Server gibt, während VShell ein Tool ist, das nach dem anfänglichen Zugriff verwendet wird, um sich in einem Netzwerk zu bewegen. Im Februar 2026 wurden zwei weitere Roundcube-Schwachstellen, CVE-2025-49113 und CVE-2025-68461, von der U.S. Cybersecurity and Infrastructure Security Agency, die bekannte ausgenutzte Schwachstellen verfolgt, als aktiv ausgenutzt eingestuft.
Für Website-Besitzer, Hosting-Anbieter und IT-Teams ist die Reaktion einfach: Bestätigen Sie, welche Version von Roundcube ausgeführt wird, und aktualisieren Sie sofort auf 1.6.16 oder 1.7.1. Wenn Sie nicht sofort patchen können, deaktivieren Sie vorübergehend das virtuser_query-Plugin oder beschränken Sie den Zugriff auf die Webmail-Oberfläche. Da die Schwachstelle Mail-Anmeldeinformationen und gespeicherte Nachrichten offenlegen kann, prüfen Sie auch auf unerwartete Weiterleitungsregeln, neue Mailfilter oder Anmeldebenachrichtigungen. Organisationen, die ihre eigenen internetzugewandten Dienste verwalten, können mit AEU-I zusammenarbeiten, um Patch-Stände zu überprüfen und öffentlich erreichbare Software zu härten, bevor Angreifer sie ausnutzen.
So schützen Sie sich
- Wenn Sie einen Roundcube-Webmail-Dienst betreiben, aktualisieren Sie ihn sofort auf Version 1.6.16 oder 1.7.1.
- Bitten Sie Ihren Hosting-Anbieter oder E-Mail-Administrator zu bestätigen, dass Ihre Webmail-Software gepatcht ist.
- Wenn Sie nicht sofort aktualisieren können, bitten Sie Ihren Administrator, das virtuser_query-Plugin zu deaktivieren, bis der Patch angewendet wird.
- Überprüfen Sie Ihr E-Mail-Konto auf unerwartete Weiterleitungsregeln, neue Filter oder Anmeldebenachrichtigungen als Anzeichen dafür, dass jemand darauf zugegriffen haben könnte.
- Verwenden Sie ein eindeutiges Passwort für Ihr Webmail-Konto und aktivieren Sie die Zwei-Faktor-Authentifizierung, wenn Ihr Anbieter sie anbietet.
- Wenn Sie einen Server verwalten, beschränken Sie, wer von außen auf die Roundcube-Anmeldeseite zugreifen kann, bis er aktualisiert ist.
Schwachstellen & Lösungen
- CVE-2025-49113 Roundcube vulnerability tagged as actively exploited by CISA in February 2026. Lösung & Details ansehen →
- CVE-2025-68461 Roundcube vulnerability tagged as actively exploited by CISA in February 2026. Lösung & Details ansehen →
- CVE-2026-48842 Pre-authentication SQL injection in Roundcube's virtuser_query plugin, fixed in versions 1.6.16 and 1.7.1. Lösung & Details ansehen →
Begriffe Erklärt
- SQL injection Eine Art von Angriff, bei dem jemand schädliche Datenbankbefehle in normale Eingaben einschleust und eine Website dazu bringt, sie auszuführen.
- CVSS score Eine Zahl von 0 bis 10, die bewertet, wie schwerwiegend eine Software-Sicherheitslücke ist.
- plugin Ein zusätzliches Softwarestück, das einem Programm zusätzliche Funktionen verleiht.
- backslash escape bypass Ein Programmierfehler, der es ermöglicht, ein spezielles Backslash-Zeichen zu missbrauchen, um eine Sicherheitsprüfung zu umgehen.
- web shell Ein kleines schädliches Programm, das einem Angreifer Fernkontrolle über einen Server über eine Webseite ermöglicht.
- pre-authentication Etwas, das passiert, bevor ein Benutzer sich anmeldet, sodass kein Konto oder Passwort erforderlich ist.
- virtuser_query plugin Ein Roundcube-Add-on, das E-Mail-Benutzerdetails nachschlägt, und die Schwachstelle befand sich in diesem Add-on.