
SQL injection in Roundcube attivamente sfruttata
Una vulnerabilità di SQL injection in Roundcube Webmail, già corretta, è sotto attacco attivo; gli utenti devono aggiornare alle versioni 1.6.16 o 1.7.1.
Roundcube Webmail è oggetto di un nuovo avviso del Centro canadese per la cybersicurezza: una falla di sicurezza ormai corretta viene sfruttata attivamente nel mondo reale. La vulnerabilità, identificata come CVE-2026-48842, ha un punteggio CVSS di 8.1 e consente a un attaccante di eseguire comandi sul database prima di effettuare l'accesso. Interessa le versioni di Roundcube Webmail 1.6.x precedenti alla 1.6.16 e 1.7.x precedenti alla 1.7.1, quindi chiunque utilizzi ancora quelle versioni più vecchie dovrebbe considerare l'aggiornamento urgente.
La vulnerabilità è una SQL injection pre-autenticazione nel plugin virtuser_query. La SQL injection è un attacco in cui una persona invia input appositamente costruito che un sito web passa per errore al proprio database come comandi invece che come semplice testo. In Roundcube, il problema deriva da un bypass dell'escape con backslash all'interno della funzione preg_replace(), uno strumento che trova e sostituisce schemi nel testo. Normalmente un backslash serve a indicare al software che il carattere successivo deve essere trattato letteralmente, ma il bypass consente a un attaccante di aggirare questa protezione e inserire istruzioni SQL arbitrarie. Poiché ciò avviene prima che un utente effettui l'accesso, l'attaccante non ha bisogno di un account o di una password validi.
Il risultato, come descritto da SentinelOne, è che attaccanti non autenticati possono iniettare SQL nel backend del database di Roundcube tramite il plugin virtuser_query, potenzialmente esponendo le credenziali degli account di posta e i messaggi archiviati. Ciò significa che un attaccante potrebbe rubare i dati di accesso alle caselle di posta e leggere o copiare corrispondenza privata. Roundcube ha rilasciato le correzioni per la vulnerabilità a maggio 2026 come parte delle versioni 1.6.16 e 1.7.1. In un aggiornamento diffuso questa settimana, il Cyber Centre ha dichiarato che la falla viene sfruttata attivamente nel mondo reale, citando segnalazioni open source, ma non sono stati divulgati ulteriori dettagli sull'attività di sfruttamento.
I numeri di esposizione della Shadowserver Foundation sottolineano perché l'avviso è importante. Al 23 settembre 2026, le scansioni di Shadowserver hanno rilevato più di 523.000 istanze di Roundcube raggiungibili da internet, di cui 10 segnalate come host vulnerabili. Un'istanza esposta a internet è un'installazione di Roundcube a cui soggetti esterni possono connettersi direttamente, il che diventa un rischio maggiore quando esiste un exploit noto. Il basso numero di host attualmente vulnerabili potrebbe riflettere il fatto che molti operatori hanno applicato la patch di maggio, ma anche pochi sistemi non aggiornati possono essere presi di mira.
Roundcube ha ripetutamente attirato gli attaccanti perché è un front end di webmail comune e detiene l'accesso agli account di posta. A luglio 2026, Proofpoint ha dichiarato di aver identificato un presunto avversario allineato alla Cina, tracciato come UNK_MassTraction, che sfruttava vulnerabilità note di Roundcube per distribuire web shell o uno strumento di post-sfruttamento chiamato VShell. Una web shell è un piccolo programma malevolo che consente a un attaccante di controllare un server da remoto, mentre VShell è uno strumento usato dopo l'accesso iniziale per muoversi all'interno di una rete. A febbraio 2026, altre due vulnerabilità di Roundcube, CVE-2025-49113 e CVE-2025-68461, sono state contrassegnate come attivamente sfruttate dalla Cybersecurity and Infrastructure Security Agency statunitense, che tiene traccia delle vulnerabilità note sfruttate.
Per i proprietari di siti web, i provider di hosting e i team IT, la risposta è semplice: verificare quale versione di Roundcube è in esecuzione e aggiornare immediatamente alla 1.6.16 o alla 1.7.1. Se non è possibile applicare subito la patch, disabilitare temporaneamente il plugin virtuser_query o limitare l'accesso all'interfaccia webmail. Poiché la falla può esporre le credenziali di posta e i messaggi archiviati, controllare anche eventuali regole di inoltro inattese, nuovi filtri di posta o avvisi di accesso. Le organizzazioni che gestiscono i propri servizi esposti a internet possono collaborare con AEU-I per verificare i livelli di aggiornamento e rafforzare il software pubblicamente raggiungibile prima che gli attaccanti ne approfittino.
Come Proteggerti
- Se gestisci un servizio Roundcube Webmail, aggiornalo subito alla versione 1.6.16 o 1.7.1.
- Chiedi al tuo provider di hosting o all'amministratore di posta di confermare che il tuo software di webmail sia aggiornato.
- Se non puoi aggiornare immediatamente, chiedi al tuo amministratore di disattivare il plugin virtuser_query finché non viene applicata la patch.
- Controlla il tuo account di posta per regole di inoltro inattese, nuovi filtri o avvisi di accesso come segnali che qualcuno potrebbe avervi avuto accesso.
- Usa una password unica per il tuo account di webmail e attiva l'autenticazione a due fattori se il tuo provider la offre.
- Se gestisci un server, limita chi può raggiungere la pagina di accesso di Roundcube da internet finché non viene aggiornato.
Vulnerabilità e Soluzioni
- CVE-2025-49113 Roundcube vulnerability tagged as actively exploited by CISA in February 2026. Vedi la soluzione e i dettagli →
- CVE-2025-68461 Roundcube vulnerability tagged as actively exploited by CISA in February 2026. Vedi la soluzione e i dettagli →
- CVE-2026-48842 Pre-authentication SQL injection in Roundcube's virtuser_query plugin, fixed in versions 1.6.16 and 1.7.1. Vedi la soluzione e i dettagli →
I Termini Spiegati
- SQL injection Un tipo di attacco in cui qualcuno invia comandi dannosi per il database all'interno di input ordinari, ingannando un sito web in modo che li esegua.
- CVSS score Un numero da 0 a 10 che valuta quanto è grave una falla di sicurezza del software.
- plugin Un componente software aggiuntivo che fornisce a un programma funzionalità extra.
- backslash escape bypass Un errore di programmazione che consente di usare impropriamente un carattere backslash speciale per aggirare un controllo di sicurezza.
- web shell Un piccolo programma dannoso che consente a un attaccante di controllare un server da remoto attraverso una pagina web.
- pre-authentication Qualcosa che accade prima che un utente effettui l'accesso, quindi non è richiesto alcun account o password.
- virtuser_query plugin Un componente aggiuntivo di Roundcube che cerca i dettagli degli utenti di posta, ed è in questo componente che si trovava la falla.