CVE-2026-48842

Alta8.1Publicada el 25 de mayo de 2026

Roundcube Webmail 1.6.x anterior a 1.6.16 y 1.7.x anterior a 1.7.1 tiene una inyección SQL de preautenticación en el plugin virtuser_query mediante una evasión del escape de barra invertida de preg_replace().

Preaviso: explotación observada

  • Explotación observada desde el 21 sept 2026
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 118 días después de la divulgación

Fuente: VulnCheck KEV · 21 sept 2026 21 sept 2026

Puntuación CVSS8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-89

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE