Уязвимость может легко пережить исправление, если администраторы не успевают обновить серверы. Именно такой сценарий разворачивается вокруг Roundcube Webmail, где злоумышленники уже используют SQL-инъекцию, позволяющую атаковать почтовую систему ещё до авторизации пользователя.
Канадский центр кибербезопасности 21 сентября обновил майский бюллетень по Roundcube и указал, что CVE-2026-48842 с оценкой 8,1 по CVSS 3.1 уже эксплуатируют в реальных атаках. Ведомство ссылается на сообщения из открытых источников, но пока не раскрывает цели, масштабы кампании и личности атакующих.
Проблема находится во встроенном плагине virtuser_query, который сопоставляет имена пользователей с почтовыми адресами через запросы к базе данных. Ошибка обработки обратной косой черты позволяет специально сформированному вводу изменить структуру SQL-запроса. Уязвимый код срабатывает до проверки учётных данных через IMAP, поэтому рабочая учётная запись атакующему не нужна.
Для эксплуатации также не требуется никаких действий со стороны пользователя, хотя CVSS оценивает сложность атаки как высокую. Успешная SQL-инъекция позволяет вмешиваться в запросы к базе Roundcube, обходить отдельные проверки и получать хранящиеся там данные. Речь идёт именно о командах для базы данных, а не о прямом выполнении системных команд на сервере.
Разработчики Roundcube закрыли CVE-2026-48842 ещё 24 мая в версиях 1.6.16 и 1.7.1. Уязвимы ветка 1.6.x до 1.6.16 и ветка 1.7.x до 1.7.1. На момент появления предупреждения уже доступны более свежие версии 1.6.19 и 1.7.4, поэтому разработчики советуют обновлять рабочие установки до актуальных выпусков.
Масштаб потенциальной поверхности атаки остаётся большим. Shadowserver отслеживает более 523 тысяч доступных из интернета установок Roundcube. Такая статистика не показывает, сколько серверов действительно уязвимы, уже обновлены или работают как приманки для атакующих, поэтому число нельзя считать количеством реальных целей CVE-2026-48842.
Roundcube регулярно попадает в поле зрения киберпреступников и кибершпионских групп. В феврале 2026 года две другие уязвимости платформы уже использовали в реальных атаках. Речь шла о CVE-2025-49113 с оценкой 9,9 по CVSS 3.1 и CVE-2025-68461 с оценкой 7,2 по CVSS 3.1.
Летом уязвимые серверы Roundcube снова стали целью кибершпионской кампании. Связанная с Китаем активность UNK_MassTraction атаковала университеты США и Канады, используя несколько ошибок веб-почты для кражи учётных данных и закрепления на серверах. Такой интерес делает долго не обновлявшиеся установки особенно привлекательными целями.
Администраторам рекомендуют установить актуальную версию Roundcube. Если быстро обновить сервер нельзя, канадский центр и публикации по уязвимости советуют отключить или полностью удалить virtuser_query, поскольку именно через плагин проходит уязвимый путь. Исправление существует уже четыре месяца, однако появление подтверждённой эксплуатации превращает отложенное обновление из потенциального риска в практическую угрозу.