Roundcube: una inyección SQL sin autenticación está bajo explotación activa
El Centro Canadiense de Ciberseguridad confirmó explotación real de CVE-2026-48842. El parche existe desde mayo de 2026.
El Centro Canadiense de Ciberseguridad advirtió que una vulnerabilidad ya parchada de Roundcube Webmail está siendo explotada activamente. Se trata de CVE-2026-48842, con puntuación CVSS de 8.1, una inyección SQL previa a autenticación en el plugin virtuser_query.
El detalle técnico
La falla afecta versiones 1.6.x anteriores a 1.6.16 y 1.7.x anteriores a 1.7.1. Su origen es un bypass de escape de barra invertida en preg_replace() que permite inyectar sentencias SQL arbitrarias sin autenticación.
«Atacantes no autenticados pueden inyectar SQL en el backend de base de datos de Roundcube a través del plugin virtuser_query, exponiendo potencialmente credenciales de cuentas de correo y mensajes almacenados», señaló SentinelOne.
Roundcube publicó los parches en mayo de 2026 como parte de las versiones 1.6.16 y 1.7.1. En una actualización compartida esta semana, el Cyber Centre indicó que la falla está siendo explotada en el mundo real, citando reportes de fuentes abiertas. No se difundieron detalles adicionales sobre la actividad de explotación.
La lectura de Tabuga Intelligence
Cuatro meses entre la disponibilidad del parche y la explotación masiva describe con precisión la ventana operativa del correo autogestionado. Roundcube es la interfaz web que corre en una cantidad considerable de servidores de correo institucional en América Latina y el Caribe: universidades, alcaldías, ministerios, cooperativas, empresas medianas que heredaron un cPanel hace una década.
Esos despliegues comparten un rasgo: nadie es dueño formal de su ciclo de actualización. El correo funciona, nadie lo toca, y la versión se congela en el momento de la instalación. Es el escenario exacto que esta vulnerabilidad aprovecha.
Lo que está en juego no es la disponibilidad del servicio. Es la exposición de credenciales de correo y del contenido de mensajes almacenados —el material con el que se arman fraudes de suplantación de proveedor, desvíos de transferencias y campañas de spear phishing contra la cadena de contactos de la organización. Un correo institucional comprometido es un activo reutilizable para el atacante durante meses.
La acción es directa: verificar versión de Roundcube en todo servidor propio o de proveedor, actualizar a 1.6.16 o 1.7.1 como mínimo, y revisar logs de base de datos en busca de consultas anómalas desde mayo en adelante.
Fuente
25 de septiembre de 2026 · The Hacker News