Aktive Angriffe auf Roundcube machen SQL-Injection vor der Anmeldung zur höchsten Patch-Priorität
Kanada warnt: CVE-2026-48842 in Roundcube wird aktiv ausgenutzt. Pre-Auth SQL-Injection in virtuser_query bedroht Mails – Update auf 1.6.16/1.7.1 nötig.
Illustration mit KI erzeugt
Kanadische Warnung bestätigt Angriffe in freier Wildbahn
Das Canadian Centre for Cyber Security warnt davor, dass Angreifer CVE-2026-48842 ausnutzen – eine SQL-Injection-Schwachstelle in Roundcube Webmail, die sich ohne vorherige Anmeldung ausnutzen lässt.
Die Warnung verweist auf Berichte aus öffentlich zugänglichen Quellen, nennt jedoch weder die Angreifer noch die betroffenen Organisationen. Auch Angaben zur verwendeten Infrastruktur und zu den Payloads fehlen. Exploit-Anfragen, schädliche Indikatoren oder forensische Artefakte wurden bislang nicht veröffentlicht.
Die begrenzte Informationslage ändert nichts an der Dringlichkeit. Angreifer können den verwundbaren Code ohne vorherige Authentifizierung erreichen. Bei erfolgreicher Ausnutzung könnten sie Zugangsdaten für E-Mail-Konten und Nachrichten offenlegen, die im betroffenen Datenbank-Backend gespeichert sind.
Roundcube hat die Schwachstelle im Mai 2026 behoben. Installationen mit älteren, betroffenen Versionen sind daher einer bekannten, aus der Ferne erreichbaren Schwachstelle ausgesetzt, für die bereits korrigierte Versionen verfügbar sind.
Mit Stand vom 25. September 2026 gibt es für CVE-2026-48842 weder einen Eintrag im CISA-Katalog der Known Exploited Vulnerabilities noch eine Frist des Bundes für die Behebung. Die kanadische Warnung bestätigt dennoch, dass die Ausnutzung nicht nur ein theoretisches Risiko ist.
Verwundbares Plugin und genau betroffene Versionen
CVE-2026-48842 steckt im Roundcube-Plugin virtuser_query, das Datenbankabfragen im Zusammenhang mit der Verarbeitung virtueller Nutzer ausführt.
Betroffen sind folgende Release-Zweige:
- Roundcube Webmail 1.6.x vor 1.6.16
- Roundcube Webmail 1.7.x vor 1.7.1
Roundcube 1.6.16 und 1.7.1 enthalten die Fehlerbehebungen. Betreiber betroffener Installationen sollten auf eine dieser Versionen aktualisieren, statt sich allein auf Filter am Netzwerkrand zu verlassen.
Ursache ist eine Umgehung der Backslash-Escape-Verarbeitung durch preg_replace(). Wird die vorgesehene Maskierung umgangen, kann ein nicht authentifizierter Angreifer SQL-Syntax in eine Abfrage einschleusen, die an das Backend-Datenbanksystem gesendet wird.
Die Schwachstelle ist als CWE-89 eingestuft. Diese Kategorie umfasst die unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen. Die National Vulnerability Database bewertet sie mit 8,1 nach CVSS v3. Der Vektor lautet:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Dem Vektor zufolge ist die Schwachstelle über das Netzwerk erreichbar, erfordert keine Berechtigungen und keine Interaktion durch einen Nutzer. Die Komplexität des Angriffs gilt als hoch. Bei erfolgreicher Ausnutzung können die Folgen für Vertraulichkeit, Integrität und Verfügbarkeit jedoch schwerwiegend sein. Laut CVSS-Bewertung bleibt der Geltungsbereich unverändert.
Die Warnung enthält keine technischen Details, die ausreichen würden, um die Ausnutzungskette nachzuvollziehen. Unklar ist auch, ob die aktuellen Angreifer einen privaten Exploit verwenden, öffentlich verfügbare Forschungsergebnisse anpassen oder auf automatisierte Scans setzen.
Im Internet erreichbare Instanzen bieten Angreifern ein breites Ziel
Laut Berichten, die sich auf Messungen der Shadowserver Foundation stützen, waren mehr als 523.000 Roundcube-Instanzen im Internet erreichbar. Zum Stand vom 23. September 2026 wurden davon 10 als verwundbare Hosts eingestuft.
Diese Zahlen sind nicht als vollständige Erfassung aller ausnutzbaren Systeme zu verstehen. Bei Messungen der Erreichbarkeit können auch bereits gepatchte Server, Installationen mit abweichender Plugin-Konfiguration, Reverse-Proxys und Instanzen einfließen, deren genaue Version sich aus der Ferne nicht feststellen lässt. Umgekehrt sind verwundbare Systeme bei externen Scans nicht immer eindeutig zu erkennen.
Die 10 markierten Hosts sind Systeme, die das Messverfahren als verwundbar identifizieren konnte – nicht notwendigerweise die gesamte Zahl betroffener Instanzen.
Roundcube wird häufig als öffentlich zugängliche Webmail-Oberfläche betrieben. Schwachstellen, die sich vor der Anmeldung ausnutzen lassen, sind deshalb besonders kritisch: Für den in CVE-2026-48842 beschriebenen Angriffsweg benötigen Angreifer kein bestehendes E-Mail-Konto.
Zu den möglichen Folgen zählt der Zugriff auf Zugangsdaten für E-Mail-Konten und gespeicherte Nachrichten. Was sich tatsächlich erreichen lässt, hängt vom Inhalt der Datenbank, der Konfiguration, den Berechtigungen des Roundcube-Datenbanknutzers und davon ab, ob der Angreifer eine funktionsfähige Injection erstellen kann.
Eine bestätigte Liste betroffener Opfer wurde nicht veröffentlicht. Auch gibt es keine bekannt gewordenen Belege dafür, dass die Angriffe mit der Ausbringung von Ransomware in Verbindung stehen.
Angriffe sind bislang kaum nachvollziehbar
Für CVE-2026-48842 gibt es noch keine veröffentlichten, kampagnenspezifischen Indikatoren. Die kanadische Warnung nennt weder schädliche IP-Adressen und Domains noch Anfragezeichenfolgen, Dateinamen, Pfade zu Web-Shells oder Hashes von Payloads.
Auch die Zuordnung der Angriffe ist ungeklärt.
Proofpoint berichtete im Juli 2026, dass ein mutmaßlich China-naher Akteur namens UNK_MassTraction bekannte Roundcube-Schwachstellen ausgenutzt habe, um Web-Shells oder VShell, ein Post-Exploitation-Tool, zu installieren. Diese Aktivitäten sollten nicht automatisch CVE-2026-48842 zugeschrieben werden: Bei den genannten Schwachstellen handelte es sich nach den vorliegenden Angaben nicht um diese SQL-Injection-Lücke.
Mangels veröffentlichter Anfrage-Muster können sich Verteidiger nicht auf eine kampagnenspezifische Signatur für Web Application Firewalls verlassen. Stattdessen sollten sie Webserver- und Anwendungsprotokolle auf ungewöhnlichen, nicht authentifizierten Datenverkehr zu Roundcube untersuchen – insbesondere auf Anfragen im Zusammenhang mit dem Plugin virtuser_query.
Auch Datenbankprotokolle können Hinweise liefern, etwa fehlerhafte Abfragen, wiederholte Syntaxfehler oder unerwartete Abfragestrukturen. Solche Beobachtungen sind Ermittlungsansätze, aber keine eindeutigen Belege für eine Ausnutzung von CVE-2026-48842.
Betreiber sollten außerdem nach unerklärlichen Änderungen an Dateien suchen, die über das Web erreichbar sind, sowie nach unerwarteten Prozessen, neu angelegten Konten und auffälligen Datenbankzugriffen. Da für diese Kampagne weder ein bestimmter Name für eine Web-Shell noch ein konkreter Dateisystempfad bekannt ist, sollte die Suche auf Verhaltensmustern basieren.
Aktualisierung ist die wichtigste Gegenmaßnahme
Betreiber sollten zunächst feststellen, welcher Roundcube-Zweig installiert ist und ob virtuser_query vorhanden beziehungsweise aktiviert ist. Alle betroffenen Installationen sollten anschließend wie folgt aktualisiert werden:
- Systeme mit Version 1.6.x auf Roundcube 1.6.16 oder höher aktualisieren.
- Systeme mit Version 1.7.x auf Roundcube 1.7.1 oder höher aktualisieren.
Es sind keine vom Hersteller empfohlenen Übergangslösungen bekannt, die einen mit den gepatchten Versionen vergleichbaren Schutz bieten. Nicht benötigte Komponenten zu deaktivieren, kann die Angriffsfläche verringern. Wenn das verwundbare Plugin jedoch genutzt wird, ersetzt dies nicht das Update.
Nach dem Patchen sollten Organisationen nicht davon ausgehen, dass ein früherer Angriff dadurch ebenfalls beseitigt ist. Systeme, die vor der Behebung erreichbar waren, sollten anhand ihrer Webserver-, Anwendungs-, Authentifizierungs- und Datenbankprotokolle überprüft werden. Dabei ist der gesamte Zeitraum zu berücksichtigen, in dem die verwundbare Version erreichbar war.
Wurden verdächtige Datenbankzugriffe oder Hinweise auf einen möglichen Abruf von Zugangsdaten festgestellt, sollte ein Wechsel der Zugangsdaten erwogen werden. Ob und in welchem Umfang dies nötig ist, hängt davon ab, welche Informationen in der jeweiligen Roundcube-Datenbank gespeichert waren und über welche Berechtigungen das Anwendungskonto verfügte.
Organisationen sollten außerdem ihre Bestandsaufnahme der extern erreichbaren Systeme auf vergessene Webmail-Hosts prüfen. Eine intern gepflegte Softwareübersicht erfasst möglicherweise keine temporären, veralteten oder von einzelnen Abteilungen betriebenen Installationen, die aus dem Internet erreichbar sind.
Roundcube war bereits mehrfach von ausgenutzten Schwachstellen betroffen
CVE-2026-48842 reiht sich in eine Serie weiterer Roundcube-Schwachstellen ein, die CISA als aktiv ausgenutzt eingestuft hat.
CVE-2025-49113 ist eine Schwachstelle bei der Deserialisierung von PHP-Objekten. Ursache ist eine unzureichende Validierung des URL-Parameters _from in program/actions/settings/upload.php. Ein authentifizierter Angreifer kann die Schwachstelle aus der Ferne zur Ausführung von Code nutzen.
Betroffen sind Roundcube Webmail vor 1.5.10, Roundcube 1.6.x vor 1.6.11 und Debian Linux 11.0. Die NVD bewertet die Schwachstelle mit 9,9 nach CVSS v3. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Die Schwachstelle ist als CWE-502 eingestuft.
CVE-2025-68461 ist eine Cross-Site-Scripting-Schwachstelle im SVG-Tag animate. Betroffen sind Roundcube Webmail vor 1.5.12 und Roundcube 1.6 vor 1.6.12. Die Schwachstelle erreicht einen CVSS-v3-Wert von 7,2. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N.
CISA nahm beide Schwachstellen am 20. Februar 2026 in den KEV-Katalog auf. Für US-Bundesbehörden wurde der 13. März 2026 als Frist zur Behebung festgelegt. Vorgeschrieben war, die Gegenmaßnahmen des Herstellers anzuwenden, bei Cloud-Diensten die einschlägigen Vorgaben aus BOD 22-01 zu befolgen oder das Produkt außer Betrieb zu nehmen, falls keine Gegenmaßnahmen verfügbar waren.
Eine weitere Schwachstelle im Zusammenhang mit Debian und Roundcube, CVE-2025-39682, wurde am 18. September 2026 in den KEV-Katalog aufgenommen. Weitere technische Details zu dieser Schwachstelle liegen hier nicht vor.
Für Roundcube-Betreiber zeigt sich damit: Versionsverwaltung und Überwachung der Angriffsfläche sind mehr als reine Routinewartung. Die unmittelbare Aufgabe ist klar: Alle erreichbaren Installationen ermitteln und betroffene Systeme ohne Verzögerung auf Version 1.6.16 oder 1.7.1 aktualisieren.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2025-49113Kritisch9.9Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
- CVE-2025-39682Kritisch9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-48842Hoch8.1Roundcube Webmail 1.6.x before 1.6.16 and 1.7.x before 1.7.1 has Pre-authentication SQL injection in the virtuser_query plugin via a preg_replace() backslash escape bypass.
- CVE-2025-68461Hoch7.2Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
