CVE-2026-48842
Roundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1 weist im Plugin virtuser_query eine SQL-Injection vor der Authentifizierung auf, die durch eine Umgehung des Backslash-Escapings in preg_replace() ermöglicht wird.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 21. Sept. 2026
- Noch nicht im offiziellen CISA-Katalog
- Erster Angriff 118 Tage nach der Veröffentlichung beobachtet
Quelle: VulnCheck KEV · 21. Sept. 2026 21. Sept. 2026
CVSS-Score8.1 / 10
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HSchwachstellentyp (CWE)CWE-89
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
