Roundcube sotto attacco: CVE-2026-48842 sfruttata contro server webmail non aggiornati

🛡️ Executive Summary

  • CVE-2026-48842 è ora associata a sfruttamento reale contro installazioni Roundcube Webmail rimaste senza gli aggiornamenti pubblicati a maggio.
  • La falla interessa il plugin virtuser_query e permette SQL injection prima dell’autenticazione attraverso un bypass nell’escaping della query.
  • Sono vulnerabili Roundcube 1.6.x precedenti a 1.6.16 e 1.7.x precedenti a 1.7.1; i server esposti devono essere aggiornati e investigati.

Una vulnerabilità corretta quattro mesi fa in Roundcube Webmail è passata dalla disclosure allo sfruttamento reale. CVE-2026-48842 consente una SQL injection prima dell’autenticazione nel plugin virtuser_query e interessa le installazioni precedenti a Roundcube 1.6.16 e 1.7.1. Il Canadian Centre for Cyber Security ha aggiornato il proprio advisory il 21 settembre 2026 indicando che segnalazioni pubbliche confermano exploitation in the wild. Il dato modifica la priorità operativa: non si tratta più soltanto di verificare la presenza di una vulnerabilità nota, ma di considerare i server rimasti esposti come sistemi sui quali cercare eventuali tracce di accesso anomalo.

CVE-2026-48842 colpisce Roundcube prima del login attraverso virtuser_query

Annuncio

Roundcube aveva corretto CVE-2026-48842 il 24 maggio 2026 con le versioni 1.6.16 e 1.7.1, all’interno di un aggiornamento che comprendeva numerosi problemi di sicurezza. Le note ufficiali del progetto Roundcube descrivono la falla come una SQL injection pre-authentication nel plugin virtuser_query, resa possibile da un bypass dell’escaping basato sul trattamento dei backslash da parte di preg_replace(). Il punto operativo più importante è proprio l’assenza del requisito di autenticazione: quando il plugin vulnerabile è configurato e raggiungibile, l’attaccante può intervenire sulla costruzione della query prima di possedere un account valido. Il record CVE assegna alla vulnerabilità un impatto elevato e indica come interessate le release 1.6.x inferiori alla 1.6.16 e 1.7.x inferiori alla 1.7.1. Non va però confusa con CVE-2026-48844, corretta nello stesso aggiornamento e relativa invece alla valutazione insicura di codice nell’opzione LDAP autovalues: sono due problemi distinti, non due descrizioni della stessa falla.

Leggi anche: Roundcube sotto attacco, UNK_MassTraction colpisce università USA e Canada

L’exploitation cambia il rischio di una vulnerabilità pubblicata a maggio

Il passaggio decisivo arriva dall’aggiornamento del Canadian Centre for Cyber Security, che il 21 settembre ha segnalato exploitation in the wild di CVE-2026-48842 e invitato amministratori e organizzazioni ad applicare gli aggiornamenti disponibili. L’avviso canadese non attribuisce pubblicamente gli attacchi a un gruppo specifico e non descrive una catena completa con payload, persistenza o obiettivi finali; sarebbe quindi improprio trasformare l’indicazione di sfruttamento in una campagna APT definita o in una RCE automatica. La differenza rispetto a maggio è però sostanziale: un server Roundcube ancora fermo a una release vulnerabile non presenta più soltanto una superficie teoricamente sfruttabile, ma una falla per la quale esistono evidenze di utilizzo reale. È lo stesso cambio di priorità già visto quando CVE Roundcube precedenti sono state incorporate in campagne contro università nordamericane, dove il webmail è diventato il primo passaggio verso credenziali, sessioni e compromissione lato server.

Roundcube continua a essere trattato dagli attaccanti come un edge asset

La nuova exploitation si inserisce in una sequenza che rende Roundcube molto più simile a un apparato esposto sul perimetro che a un semplice client di posta. A luglio il cluster UNK_MassTraction ha utilizzato CVE-2024-42009 e CVE-2025-49113 contro università statunitensi e canadesi, concatenando XSS, furto delle sessioni e deserializzazione fino all’installazione di SquareShell e VShell. Ad agosto Lazarus ha invece sfruttato server Roundcube vulnerabili come relay della propria infrastruttura C2, dimostrando che la posta elettronica self-hosted può avere valore anche dopo l’accesso iniziale: un webmail compromesso possiede connettività pubblica, un dominio credibile, accesso ai messaggi e una posizione utile per nascondere attività successive. CVE-2026-48842 aggiunge un’altra superficie a questo quadro perché interviene prima dell’autenticazione e colpisce una funzione che interroga direttamente il backend utilizzato per risolvere gli utenti virtuali.

Continua con:

Aggiornare Roundcube non basta se il server è rimasto esposto dopo maggio

Per le installazioni ancora precedenti a 1.6.16 o 1.7.1, l’aggiornamento non dovrebbe essere trattato come normale manutenzione ma come la prima fase di una verifica di sicurezza più ampia, perché la disponibilità delle patch dal 24 maggio crea una finestra di esposizione lunga ormai quattro mesi e l’exploitation osservata dimostra che almeno parte di quella superficie è stata effettivamente utilizzata. Gli amministratori devono quindi portare Roundcube a una release supportata e recente — il progetto ha successivamente distribuito anche 1.6.19 e 1.7.4 — verificare che il plugin virtuser_query sia realmente necessario, controllare log web, autenticazioni, query e anomalie applicative compatibili con attività precedente alla patch e considerare con particolare attenzione eventuali server pubblicamente raggiungibili rimasti fermi alle versioni vulnerabili. La lezione operativa è la stessa emersa nelle campagne Roundcube e negli attacchi contro Zimbra esposto su Internet: quando una vulnerabilità di un webmail passa allo sfruttamento attivo, installare il fix impedisce nuove intrusioni attraverso quel vettore, ma non dimostra che il sistema non sia stato compromesso prima dell’aggiornamento, e proprio per questo il server di posta deve essere trattato come un asset di frontiera da investigare, non semplicemente come un’applicazione da aggiornare.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto