Admin
Администратор
Канадский центр кибербезопасности предупредил об активной эксплуатации уязвимости в Roundcube Webmail. Проблема, обозначенная как CVE-2026-48842, представляет собой SQL-инъекцию до аутентификации в плагине virtuser_query. Уязвимость затрагивает версии Roundcube 1.6.x до 1.6.16 и 1.7.x до 1.7.1. Она позволяет злоумышленникам внедрять произвольные SQL-запросы без необходимости аутентификации, что может привести к компрометации учётных данных и сообщений пользователей. Исправления для этой уязвимости были выпущены в мае 2026 года, однако проблема продолжает активно эксплуатироваться. По данным Shadowserver Foundation, более 523 тысяч экземпляров Roundcube доступны в интернете, из которых 10 были помечены как уязвимые. Roundcube уже становился целью кибератак в прошлом, включая кампании, связанные с китайскими хакерами.