Roundcube SQL Injection Being Actively Exploited

Roundcube SQL Injection Being Actively Exploited

A patched Roundcube Webmail SQL injection flaw is under active attack, and users should update to versions 1.6.16 or 1.7.1.

Roundcube Webmail është subjekt i një paralajmërimi të ri nga Qendra Kanadeze për Siguri Kibernetike: një e metë sigurie tashmë e rregulluar po shfrytëzohet në mënyrë aktive në terren. E meta, e ndjekur si CVE-2026-48842, ka një vlerësim CVSS prej 8.1 dhe lejon një sulmues të ekzekutojë komanda të bazës së të dhënave përpara se të identifikohet. Ajo prek versionet e Roundcube Webmail 1.6.x përpara 1.6.16 dhe 1.7.x përpara 1.7.1, kështu që kushdo që ende përdor ato ndërtime të vjetra duhet ta trajtojë këtë si një përditësim urgjent.

Vulnerabiliteti është një injeksion SQL para autentikimit në shtojcën virtuser_query. Injeksioni SQL është një sulm ku një person dërgon input të krijuar posaçërisht që një faqe interneti gabimisht e kalon në bazën e të dhënave si komanda në vend të tekstit të padëmshëm. Në Roundcube, problemi vjen nga një anashkalim i arratisjes së backslash brenda funksionit preg_replace(), një mjet që gjen dhe zëvendëson modele në tekst. Një backslash normalisht përdoret për t'i thënë softuerit që karakteri tjetër duhet trajtuar fjalë për fjalë, por anashkalimi lejon një sulmues të shmangë atë mbrojtje dhe të fusë deklarata SQL arbitrare. Për shkak se kjo ndodh përpara se një përdorues të identifikohet, sulmuesi nuk ka nevojë për një llogari ose fjalëkalim të vlefshëm.

Rezultati, siç e përshkroi SentinelOne, është që sulmuesit e paautentikuar mund të injektojnë SQL në backend-in e bazës së të dhënave të Roundcube përmes shtojcës virtuser_query, duke ekspozuar potencialisht kredencialet e llogarisë së postës dhe mesazhet e ruajtura. Kjo do të thotë që një sulmues mund të vjedhë detajet e identifikimit për kutitë e emailit dhe të lexojë ose kopjojë korrespondencë private. Roundcube publikoi rregullimet për vulnerabilitetin në maj 2026 si pjesë e versioneve 1.6.16 dhe 1.7.1. Në një përditësim të ndarë këtë javë, Cyber Centre tha se e meta po shfrytëzohet në mënyrë aktive në terren, duke cituar raportime me burim të hapur, por nuk janë zbuluar detaje shtesë të aktivitetit të shfrytëzimit.

Numrat e ekspozimit nga Fondacioni Shadowserver nënvizojnë pse paralajmërimi ka rëndësi. Deri më 23 shtator 2026, skanimet e Shadowserver zbuluan më shumë se 523,000 instanca Roundcube të arritshme nga interneti, me 10 prej tyre të shënuara si hoste të cenueshme. Një instancë e ekspozuar në internet është një instalim Roundcube të cilin të jashtmit mund të lidhen drejtpërdrejt, gjë që bëhet një rrezik më i madh kur ekziston një shfrytëzim i njohur. Numri i ulët i hosteve aktualisht të cenueshme mund të pasqyrojë që shumë operatorë aplikuan rregullimin e majit, por edhe një grusht sistemesh të parregulluara mund të synohen.

Roundcube ka tërhequr vazhdimisht sulmuesit sepse është një ndërfaqe e zakonshme webmail dhe mban akses në llogaritë e emailit. Në korrik 2026, Proofpoint tha se identifikoi një kundërshtar të dyshuar të lidhur me Kinën të ndjekur si UNK_MassTraction duke shfrytëzuar dobësi të njohura sigurie në Roundcube për të dorëzuar web shells ose një mjet pas-shfrytëzimi të quajtur VShell. Një web shell është një program i vogël keqdashës që i jep një sulmuesi kontroll në distancë mbi një server, ndërsa VShell është një mjet i përdorur pas aksesit fillestar për të lëvizur nëpër një rrjet. Në shkurt 2026, dy vulnerabilitete të tjera të Roundcube, CVE-2025-49113 dhe CVE-2025-68461, u shënuan si të shfrytëzuara në mënyrë aktive nga Agjencia e Sigurisë Kibernetike dhe Infrastrukturës e SHBA-së, e cila gjurmon vulnerabilitetet e njohura të shfrytëzuara.

Për pronarët e faqeve të internetit, ofruesit e hostimit dhe ekipet e IT-së, përgjigja është e drejtpërdrejtë: konfirmoni se cili version i Roundcube po funksionon dhe përditësoni menjëherë në 1.6.16 ose 1.7.1. Nëse nuk mund të rregulloni menjëherë, çaktivizoni përkohësisht shtojcën virtuser_query ose kufizoni aksesin në ndërfaqen e webmail-it. Për shkak se e meta mund të ekspozojë kredencialet e postës dhe mesazhet e ruajtura, kontrolloni gjithashtu për rregulla të papritura përcjelljeje, filtra të rinj poste ose alarme identifikimi. Organizatat që menaxhojnë shërbimet e tyre përballë internetit mund të punojnë me AEU-I për të rishikuar nivelet e rregullimeve dhe për të forcuar softuerin e arritshëm publikisht përpara se sulmuesit të përfitojnë prej tij.

Si të Mbroheni

  1. Nëse drejtoni një shërbim Roundcube Webmail, përditësojeni menjëherë në versionin 1.6.16 ose 1.7.1.
  2. Kërkojini ofruesit tuaj të hostimit ose administratorit të emailit të konfirmojë që softueri juaj i webmail-it është rregulluar.
  3. Nëse nuk mund të përditësoni menjëherë, kërkojini administratorit tuaj të çaktivizojë shtojcën virtuser_query derisa të aplikohet rregullimi.
  4. Kontrolloni llogarinë tuaj të emailit për rregulla të papritura përcjelljeje, filtra të rinj ose alarme identifikimi si shenja se dikush mund ta ketë aksesuar atë.
  5. Përdorni një fjalëkalim unik për llogarinë tuaj të webmail-it dhe aktivizoni autentikimin me dy faktorë nëse ofruesi juaj e ofron atë.
  6. Nëse menaxhoni një server, kufizoni se kush mund të arrijë faqen e identifikimit të Roundcube nga interneti derisa të përditësohet.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • SQL injection Një lloj sulmi ku dikush dërgon komanda të dëmshme të bazës së të dhënave brenda inputit të zakonshëm, duke mashtruar një faqe interneti që t'i ekzekutojë ato.
  • CVSS score Një numër nga 0 në 10 që vlerëson sa serioze është një dobësi sigurie softuerike.
  • plugin Një pjesë shtesë softuerike që i jep një programi veçori ekstra.
  • backslash escape bypass Një gabim kodimi që lejon një karakter të veçantë backslash të keqpërdoret për të anashkaluar një kontroll sigurie.
  • web shell Një program i vogël i dëmshëm që lejon një sulmues të kontrollojë një server në distancë përmes një faqeje interneti.
  • pre-authentication Diçka që ndodh përpara se një përdorues të identifikohet, kështu që nuk kërkohet llogari ose fjalëkalim.
  • virtuser_query plugin Një shtojcë e Roundcube që kërkon detajet e përdoruesit të emailit, dhe e meta ishte në këtë shtojcë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar