CVE-2026-48842

Hoch8.1Veröffentlicht am 25. Mai 2026

Roundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1 weist im Plugin virtuser_query eine SQL-Injection vor der Authentifizierung auf, die durch eine Umgehung des Backslash-Escapings in preg_replace() ermöglicht wird.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 21. Sept. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 118 Tage nach der Veröffentlichung beobachtet

Quelle: VulnCheck KEV · 21. Sept. 2026 21. Sept. 2026

CVSS-Score8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-89

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank