Los ataques activos contra Roundcube ponen la inyección SQL previa a la autenticación al frente de las prioridades de parcheo

Alerta canadiense confirma explotación activa de CVE-2026-48842, inyección SQL pre-autenticación en Roundcube. Actualiza a 1.6.16 o 1.7.1 urgentemente.

Los ataques activos contra Roundcube ponen la inyección SQL previa a la autenticación al frente de las prioridades de parcheo
Vulnerabilidades

Imagen ilustrativa generada con IA

Una alerta canadiense confirma que la vulnerabilidad se explota en ataques reales

El Centro Canadiense de Ciberseguridad ha advertido que los atacantes están explotando CVE-2026-48842, una vulnerabilidad de inyección SQL previa a la autenticación en Roundcube Webmail.

La alerta cita información de fuentes abiertas, pero no revela quién está detrás de los ataques, qué organizaciones han sido objetivo ni qué infraestructura y cargas útiles se están utilizando. No se han publicado solicitudes de explotación, indicadores maliciosos ni pruebas forenses.

La falta de información no reduce la urgencia operativa. Un atacante puede acceder al código vulnerable sin autenticarse y, si la explotación tiene éxito, podría obtener credenciales de cuentas de correo y mensajes almacenados en la base de datos afectada.

Roundcube corrigió la vulnerabilidad en mayo de 2026. Por tanto, las instalaciones que todavía ejecutan versiones anteriores afectadas están expuestas a un fallo conocido y accesible de forma remota, para el que ya existen versiones corregidas.

A 25 de septiembre de 2026, no se ha identificado ninguna entrada para CVE-2026-48842 en el catálogo de vulnerabilidades explotadas conocidas de CISA ni ningún plazo de corrección para organismos federales. Aun así, la alerta canadiense confirma que la explotación no es meramente teórica.

El complemento vulnerable y las versiones afectadas

CVE-2026-48842 se encuentra en el complemento virtuser_query de Roundcube, que realiza consultas a la base de datos relacionadas con la gestión de usuarios virtuales.

Las ramas afectadas son:

  • Roundcube Webmail 1.6.x anterior a 1.6.16
  • Roundcube Webmail 1.7.x anterior a 1.7.1

Roundcube 1.6.16 y 1.7.1 incluyen las correcciones. Los administradores que utilicen las ramas afectadas deben actualizar a una de esas versiones, en lugar de confiar únicamente en los filtros perimetrales.

El fallo se debe a una evasión del procesamiento de caracteres de escape con barra invertida que se realiza mediante preg_replace(). Al eludir el mecanismo de escape previsto, un atacante no autenticado puede introducir sintaxis SQL en una consulta enviada a la base de datos.

La vulnerabilidad está clasificada como CWE-89, la categoría que engloba la neutralización incorrecta de elementos especiales en comandos SQL. La Base Nacional de Datos de Vulnerabilidades (NVD) le asigna una puntuación CVSS v3 de 8.1, con el siguiente vector:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

El vector describe un problema accesible a través de la red que no requiere privilegios ni interacción del usuario. La complejidad del ataque se considera alta, pero una explotación satisfactoria puede tener consecuencias graves para la confidencialidad, la integridad y la disponibilidad. Según la evaluación CVSS, el alcance no cambia.

La alerta no incluye detalles técnicos suficientes para reproducir la cadena de explotación. Tampoco se sabe si los atacantes están usando un exploit privado, adaptando investigaciones de acceso público o recurriendo a escaneos automatizados.

La exposición a Internet amplía el conjunto de objetivos

Según mediciones de Shadowserver Foundation citadas en distintas informaciones, hay más de 523.000 instancias de Roundcube expuestas a Internet. De ellas, 10 fueron identificadas como vulnerables a fecha de 23 de septiembre de 2026.

Estas cifras no deben interpretarse como un recuento completo de los sistemas explotables. Las mediciones de exposición pueden incluir servidores con parches, implementaciones con distintas configuraciones de complementos, servidores proxy inversos e instancias cuya versión exacta no se puede determinar de forma remota. A la inversa, es posible que un escaneo externo no detecte todos los sistemas vulnerables.

Los 10 equipos señalados son los que el proceso de medición pudo identificar como vulnerables, no necesariamente la totalidad de los sistemas afectados.

Roundcube suele estar expuesto como interfaz pública de correo web, lo que hace especialmente graves las vulnerabilidades previas a la autenticación. Para acceder a la ruta vulnerable descrita en CVE-2026-48842, los atacantes no necesitan disponer de una cuenta de correo.

Entre las posibles consecuencias señaladas figuran el acceso a credenciales de cuentas de correo y a mensajes almacenados. El resultado concreto dependerá del contenido de la base de datos, la configuración, los privilegios asignados al usuario de base de datos de Roundcube y la capacidad del atacante para construir una inyección funcional.

No se ha publicado ninguna lista confirmada de víctimas. Tampoco se han divulgado pruebas que relacionen esta actividad con el despliegue de ransomware.

Los ataques actuales siguen rodeados de incógnitas

Por el momento, los defensores no disponen de indicadores publicados específicos de la campaña relacionada con CVE-2026-48842. La alerta canadiense no proporciona direcciones IP maliciosas, dominios, cadenas de solicitud, nombres de archivos, rutas de web shells ni hashes de cargas útiles.

Tampoco se ha determinado quién está detrás de la actividad.

En julio de 2026, Proofpoint informó de que un presunto actor alineado con China, identificado como UNK_MassTraction, había explotado vulnerabilidades conocidas de Roundcube para instalar web shells o VShell, una herramienta de postexplotación. No se debe atribuir automáticamente esa actividad a CVE-2026-48842: las vulnerabilidades identificadas no se describieron como este fallo de inyección SQL.

Al no haberse divulgado patrones de solicitud, los defensores no pueden confiar en una firma de firewall de aplicaciones web específica para esta campaña. En su lugar, deben revisar los registros del servidor web y de la aplicación para detectar tráfico inusual no autenticado dirigido a Roundcube, en particular solicitudes relacionadas con el complemento virtuser_query.

Los registros de la base de datos también pueden revelar consultas malformadas, errores de sintaxis reiterados o estructuras de consulta inesperadas. Estos hallazgos pueden servir como pistas para una investigación, pero no son indicadores concluyentes de la explotación de CVE-2026-48842.

Los administradores también deben buscar cambios inexplicables en archivos accesibles desde la web, procesos inesperados, cuentas recién creadas y accesos anómalos a la base de datos. No se ha vinculado ningún nombre concreto de web shell ni ninguna ubicación del sistema de archivos con esta campaña, por lo que la búsqueda debe centrarse en los comportamientos.

La principal medida correctiva es actualizar

En primer lugar, los operadores deben determinar qué rama de Roundcube tienen instalada y si virtuser_query está presente o habilitado. A continuación, deben actualizar todas las instalaciones afectadas:

  • Actualizar los sistemas 1.6.x a Roundcube 1.6.16 o posterior.
  • Actualizar los sistemas 1.7.x a Roundcube 1.7.1 o posterior.

La información disponible no describe ninguna solución temporal aprobada por el proveedor que ofrezca una protección equivalente a las versiones corregidas. Desactivar los componentes innecesarios puede reducir la exposición, pero no debe sustituir a la actualización cuando se utilice el complemento vulnerable.

Tras aplicar el parche, las organizaciones no deben dar por hecho que la actualización elimina una posible intrusión previa. Si un sistema estuvo expuesto antes de corregirlo, conviene revisar los registros web, de la aplicación, de autenticación y de la base de datos correspondientes al periodo en que la versión vulnerable estuvo accesible.

Si la investigación detecta accesos sospechosos a la base de datos o indicios de que se pudieron obtener secretos de cuentas, se debe considerar la rotación de credenciales. La necesidad y el alcance de esta medida dependerán de los datos almacenados en la base de datos de cada instalación de Roundcube y de los permisos de la cuenta de la aplicación.

También conviene revisar los inventarios de la superficie de ataque externa para localizar servidores de correo web olvidados. Los inventarios internos de software pueden pasar por alto implementaciones temporales, heredadas o departamentales que sigan accesibles desde Internet.

Roundcube ha sufrido otras vulnerabilidades explotadas

CVE-2026-48842 se suma a otras vulnerabilidades de Roundcube que CISA ha considerado explotadas activamente.

CVE-2025-49113 es un fallo de deserialización de objetos PHP causado por una validación insuficiente del parámetro URL _from en program/actions/settings/upload.php. Un atacante remoto autenticado puede explotarlo para ejecutar código.

Afecta a Roundcube Webmail anterior a 1.5.10, a Roundcube 1.6.x anterior a 1.6.11 y a Debian Linux 11.0. La NVD le asigna una puntuación de 9.9 según CVSS v3, con el vector CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, y la clasifica como CWE-502.

CVE-2025-68461 es una vulnerabilidad de cross-site scripting mediante la etiqueta SVG animate que afecta a Roundcube Webmail anterior a 1.5.12 y a la rama 1.6 anterior a 1.6.12. Tiene una puntuación CVSS v3 de 7.2 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N.

CISA añadió ambas vulnerabilidades a su catálogo KEV el 20 de febrero de 2026 y fijó el 13 de marzo de 2026 como plazo de corrección para los organismos federales de Estados Unidos. La medida exigida consistía en aplicar las mitigaciones del proveedor, seguir las directrices pertinentes de la BOD 22-01 para servicios en la nube o dejar de utilizar el producto si no había mitigaciones disponibles.

Otra vulnerabilidad relacionada con Debian y Roundcube, CVE-2025-39682, se incorporó al catálogo KEV el 18 de septiembre de 2026. Aquí no se dispone de más detalles técnicos sobre ese fallo.

Para quienes administran Roundcube, este patrón demuestra que la gestión de versiones y la supervisión de la exposición van mucho más allá del mantenimiento rutinario. La tarea inmediata está clara: localizar todas las instalaciones accesibles y actualizar sin demora los sistemas afectados por CVE-2026-48842 a la versión 1.6.16 o 1.7.1.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosRoundcubeCVE-2026-48842inyección SQLvulnerabilidad pre-autenticaciónparche Roundcubeciberseguridad webmail
Volver al inicio