Roundcube-Server werden über SQL-Injection vor der Anmeldung aktiv angegriffen
CVE-2026-48842 in Roundcube wird aktiv ausgenutzt: SQL-Injection vor Login über virtuser_query. Update auf 1.6.16 oder 1.7.1 und Schutzmaßnahmen.
Illustration mit KI erzeugt
Warnung vor Ausnutzung folgt auf früheres Sicherheitsupdate
Angreifer nutzen Berichten zufolge CVE-2026-48842 aus. Die SQL-Injection-Schwachstelle in Roundcube Webmail lässt sich bereits vor der Anmeldung ausnutzen.
Das Canadian Centre for Cyber Security erklärte, öffentlich zugänglichen Berichten zufolge werde die Schwachstelle aktiv ausgenutzt, und forderte Administratoren auf, betroffene Webmail-Server abzusichern. Die Warnung wurde am 24. September 2026 veröffentlicht – rund vier Monate, nachdem Roundcube die Schwachstelle behoben hatte.
Roundcube schloss die Schwachstelle mit den Versionen 1.6.16 und 1.7.1. Die Sicherheitsmitteilung des Unternehmens datiert vom 24. Mai 2026. Der NVD-Eintrag wurde am 25. Mai veröffentlicht und zuletzt am 24. Juli geändert.
Bislang wurden weder Angreifer noch Kampagnen, betroffene Organisationen oder Zielregionen identifiziert. Auch spezifische Indicators of Compromise (IoCs), die mit der Ausnutzung dieser Schwachstelle in Verbindung stehen, wurden nicht veröffentlicht.
Die Einschätzung, dass die Schwachstelle aktiv ausgenutzt wird, stammt aus der Erklärung des CCCS, über die öffentlich berichtet wurde. CVE-2026-48842 ist nicht unter den Roundcube-Einträgen im Known Exploited Vulnerabilities-Katalog von CISA aufgeführt. Die Schwachstelle sollte daher nicht als von CISA bestätigte KEV-Schwachstelle bezeichnet werden.
Umgehung der Backslash-Escapes ermöglicht SQL-Injection
CVE-2026-48842 betrifft das integrierte Roundcube-Plugin virtuser_query, das Datenbankabfragen zur Benutzersuche ausführt und Benutzer E-Mail-Adressen zuordnet.
Ursache der Schwachstelle ist eine Umgehung der Backslash-Escapes in Verbindung mit der PHP-Funktion preg_replace(). Durch die fehlerhafte Verarbeitung manipulierter Eingaben kann SQL-Syntax die vorgesehene Filterung des Plugins umgehen und in die zugrunde liegende Datenbankabfrage gelangen.
Die Schwachstelle ist als CWE-89 klassifiziert: unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl. Da der verwundbare Pfad bereits vor der Anmeldung erreichbar ist, benötigen Angreifer weder ein Roundcube-Konto noch andere vorherige Berechtigungen.
Bei erfolgreicher Ausnutzung können Angreifer schädliche SQL-Befehle gegen die Roundcube-Datenbank ausführen. Zu den möglichen Folgen zählt der unbefugte Zugriff auf gespeicherte Daten. Die CVSS-Bewertung weist zudem auf ein hohes potenzielles Ausmaß für Vertraulichkeit, Integrität und Verfügbarkeit hin.
Die Ausnutzung gilt dennoch als technisch schwierig. Der CVSS-3.1-Wert beträgt 8,1, der Vektor lautet:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Der Vektor beschreibt einen über das Netzwerk erreichbaren Angriff mit hoher Komplexität, für den weder Berechtigungen noch eine Nutzerinteraktion erforderlich sind. Der Scope bleibt unverändert.
NVD hat keine eigene Basisbewertung angegeben. Der in dem Eintrag angezeigte Vektor stammt von MITRE als CVE Numbering Authority. Einige Berichte stufen die Schwachstelle als kritisch ein, andere bezeichnen sie als schwerwiegend. NVD liefert jedoch keine unabhängige Bewertung, anhand derer sich diese unterschiedlichen Einstufungen auflösen ließen.
Zwei unterstützte Versionszweige sind betroffen
Die betroffenen Versionen sind:
- Roundcube Webmail 1.6.0 bis einschließlich 1.6.15
- Roundcube Webmail 1.7.0
- Genauer führt NVD die Versionen 1.6.0 bis vor 1.6.16 und 1.7.0 bis vor 1.7.1 auf
Administratoren sollten den jeweiligen Versionszweig auf 1.6.16 oder 1.7.1 aktualisieren. Als Referenzen für die Behebung nennt Roundcube die Release-Seiten und die GitHub-Commits 3406183a9976e36f992d3468f37d0e2346526ee9 und 87124cc7136a48b5fa9d2b40dfead6e9dcaeaf4b.
Diese Commit-Hashes verweisen auf Arbeiten zur Behebung der Schwachstelle. Sie sind keine schädlichen Indicators.
Roundcube ist ein quelloffener, browserbasierter IMAP-Client, der bei vielen Hosting- und E-Mail-Diensten als Standard-Webmail-Oberfläche eingesetzt wird. Zudem wird die Software mit dem weitverbreiteten Hosting-Control-Panel cPanel ausgeliefert. Dadurch werden viele Installationen wahrscheinlich von Hosting-Anbietern und nicht von den einzelnen Postfachnutzern verwaltet.
Shadowserver erfasste Berichten zufolge mehr als 523.000 aus dem Internet erreichbare Roundcube-Instanzen. Diese Zahl darf nicht mit der Anzahl verwundbarer Server gleichgesetzt werden: Sie kann gepatchte Server, nicht betroffene Konfigurationen und Honeypots einschließen.
Betroffen ist ausdrücklich die Komponente virtuser_query. Administratoren müssen daher sowohl die installierte Roundcube-Version als auch das Vorhandensein und den Aktivierungsstatus dieses Plugins prüfen.
Sofortmaßnahmen für Roundcube-Administratoren
Das Update ist die wichtigste Abhilfemaßnahme. Betreiber sollten ihre Installationen je nach verwendetem Versionszweig auf 1.6.16 oder 1.7.1 aktualisieren und dabei Systeme priorisieren, die direkt aus dem Internet erreichbar sind.
Ist ein sofortiges Update nicht möglich, besteht die gemeldete Übergangslösung darin, virtuser_query zu deaktivieren oder zu entfernen. Dadurch wird der verwundbare Plugin-Pfad beseitigt. Administratoren sollten jedoch prüfen, ob lokale Abläufe zur Zuordnung von Identitäten davon abhängen.
Ein sinnvolles Vorgehen umfasst folgende Schritte:
- Alle aus dem Internet erreichbaren Roundcube-Installationen erfassen, auch Installationen, die mit Hosting-Control-Software gebündelt sind.
- Den genauen Roundcube-Zweig und Patchstand ermitteln.
- Prüfen, ob
virtuser_queryinstalliert und aktiviert ist. - Auf Version 1.6.16 oder 1.7.1 aktualisieren.
- Das Plugin deaktivieren oder entfernen, wenn sich das Update verzögert.
- Datenbank- und Webserver-Telemetriedaten auf unerklärliche Anfragen, Abfragefehler oder unbefugte Datenbankaktivitäten untersuchen.
Es wurden keine spezifischen Anfragemuster, Payloads, Log-Signaturen, IP-Adressen, Domains oder Dateien veröffentlicht, die mit der Ausnutzung in Verbindung stehen. Allgemeine SQL-Injection-Zeichenfolgen sollten daher nicht als bestätigte Indicators für diese Kampagne dargestellt werden.
Da öffentliche Indicators fehlen, ist auch die nachträgliche Untersuchung eingeschränkt. Versions- und Konfigurationsprüfungen können zeigen, ob ein System verwundbar war. Für sich genommen können sie jedoch nicht belegen, ob ein Server kompromittiert wurde oder nicht.
CISA hat CVE-2026-48842 nicht in den KEV-Katalog aufgenommen
Für die operative Bewertung ist es wichtig, zwischen einer öffentlichen Meldung über eine Ausnutzung und einem Eintrag im KEV-Katalog zu unterscheiden. Der CISA-Katalog kann für US-Bundesbehörden unter den geltenden Richtlinien Fristen zur Behebung festlegen. Die Warnung des CCCS setzt keine solche CISA-Frist in Kraft.
Mit Stand vom 24. September 2026 ist CVE-2026-48842 nicht in den bereitgestellten CISA-Suchergebnissen zu Roundcube enthalten. Für diese Schwachstelle gibt es daher weder ein Aufnahmedatum in den CISA-KEV-Katalog noch eine bundesbehördliche Behebungsfrist.
CISA hat allerdings wiederholt andere Roundcube-Schwachstellen in den KEV-Katalog aufgenommen. Dort sind 11 Roundcube-Einträge aufgeführt. Der aktuelle Vorfall reiht sich damit in ein anhaltendes Muster realer Angriffe auf die Webmail-Plattform ein.
Zwei jüngere Beispiele wurden am 20. Februar 2026 aufgenommen:
- CVE-2025-49113, eine authentifizierte PHP-Objektdeserialisierungsschwachstelle mit einem CVSS-Wert von 9,9.
- CVE-2025-68461, eine Cross-Site-Scripting-Schwachstelle über SVG-
animatemit einem Wert von 7,2.
Für beide Schwachstellen galt für Bundesbehörden eine Behebungsfrist bis zum 13. März 2026. CISA verlangte Gegenmaßnahmen des Herstellers, gegebenenfalls Maßnahmen gemäß BOD 22-01 für Cloud-Dienste oder die Einstellung der Nutzung, falls keine Gegenmaßnahmen verfügbar waren.
Roundcube bleibt ein wiederkehrendes Ziel von Spionageangriffen
Frühere Roundcube-Schwachstellen wurden mit Cyber-Spionageoperationen in Verbindung gebracht, die auf Regierungsstellen abzielten. Die unter dem Namen Winter Vivern und auch als TA473 bekannte Gruppe nutzte Berichten zufolge die Stored-XSS-Schwachstelle CVE-2023-5631 gegen europäische Regierungsstellen aus.
APT28 setzte Berichten zufolge CVE-2020-35730, CVE-2020-12641 und CVE-2021-44026 bei Angriffen auf E-Mail-Systeme ukrainischer Regierungsstellen ein. Alle vier Schwachstellen stehen im CISA-KEV-Katalog.
Diese Vorgeschichte lässt keine Rückschlüsse darauf zu, welcher Angreifer CVE-2026-48842 ausnutzt. Sie zeigt jedoch, warum Angreifer mit umfassenden Fähigkeiten auf öffentlich erreichbare Webmail-Infrastrukturen abzielen: Wird die Anwendung oder ihre Datenbank kompromittiert, kann der Zugriff auf vertrauliche Kommunikation und identitätsbezogene Datensätze möglich werden, ohne zuvor jedes einzelne Endgerät kompromittieren zu müssen.
Für Administratoren ist die Handlungsempfehlung eindeutig: Roundcube auf Version 1.6.16 oder 1.7.1 aktualisieren oder virtuser_query entfernen, bis das Update abgeschlossen werden kann.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleNVD (NIST)
- PrimärquelleCISA
- BleepingComputer
In diesem Artikel behandelte CVEs
- CVE-2025-49113Kritisch9.9Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
- CVE-2020-12641Kritisch9.8rcube_image.php in Roundcube Webmail before 1.4.4 allows attackers to execute arbitrary code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.
- CVE-2021-44026Kritisch9.8Roundcube before 1.3.17 and 1.4.x before 1.4.12 is prone to a potential SQL injection via search or search_params.
- CVE-2024-42009Kritisch9.3A Cross-Site Scripting vulnerability in Roundcube through 1.5.7 and 1.6.x through 1.6.7 allows a remote attacker to steal and send emails of a victim via a crafted e-mail message that abuses a Desanitization issue in message_body() in program/actions/mail/show.php.
- CVE-2026-48842Hoch8.1Roundcube Webmail 1.6.x before 1.6.16 and 1.7.x before 1.7.1 has Pre-authentication SQL injection in the virtuser_query plugin via a preg_replace() backslash escape bypass.
- CVE-2025-68461Hoch7.2Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
- CVE-2024-37383Mittel6.1Roundcube Webmail before 1.5.7 and 1.6.x before 1.6.7 allows XSS via SVG animate attributes.
- CVE-2020-13965Mittel6.1An issue was discovered in Roundcube Webmail before 1.3.12 and 1.4.x before 1.4.5. There is XSS via a malicious XML attachment because text/xml is among the allowed types for a preview.
- CVE-2023-43770Mittel6.1Roundcube before 1.4.14, 1.5.x before 1.5.4, and 1.6.x before 1.6.3 allows XSS via text/plain e-mail messages with crafted links because of program/lib/Roundcube/rcube_string_replacer.php behavior.
- CVE-2023-5631Mittel6.1Roundcube before 1.4.15, 1.5.x before 1.5.5, and 1.6.x before 1.6.4 allows stored XSS via an HTML e-mail message with a crafted SVG document because of program/lib/Roundcube/rcube_washtml.php behavior. This could allow a remote attacker to load arbitrary JavaScript code.
- CVE-2020-35730Mittel6.1An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10. The attacker can send a plain text e-mail message, with JavaScript in a link reference element that is mishandled by linkref_addindex in rcube_string_replacer.php.
