Servidores de Roundcube sufren ataques activos mediante inyección en la base de datos antes del inicio de sesión

Roundcube sufre explotación activa de CVE-2026-48842, inyección SQL pre-login en virtuser_query. Actualiza a 1.6.16 o 1.7.1 o desactiva el plugin.

Servidores de Roundcube sufren ataques activos mediante inyección en la base de datos antes del inicio de sesión
Vulnerabilidades

Imagen ilustrativa generada con IA

La alerta de explotación llega tras una actualización de seguridad anterior

Según se ha informado, atacantes están explotando CVE-2026-48842, una vulnerabilidad de inyección SQL en Roundcube Webmail que puede aprovecharse antes de autenticarse.

El Centro Canadiense de Ciberseguridad señaló que, según información de fuentes públicas, la vulnerabilidad está siendo explotada activamente e instó a los administradores a proteger los servidores de correo web afectados. La alerta se publicó el 24 de septiembre de 2026, unos cuatro meses después de que Roundcube corrigiera el fallo.

Roundcube solucionó la vulnerabilidad en las versiones 1.6.16 y 1.7.1. El aviso de seguridad de la empresa está fechado el 24 de mayo de 2026, mientras que la ficha de NVD se publicó el 25 de mayo y se modificó por última vez el 24 de julio.

No se ha identificado a ningún atacante, campaña, organización víctima ni región objetivo. Tampoco se han publicado indicadores de compromiso vinculados específicamente a la explotación de esta vulnerabilidad.

La evaluación de que la vulnerabilidad se está explotando activamente procede de la declaración del CCCS difundida en medios públicos. CVE-2026-48842 no figura entre las vulnerabilidades de Roundcube incluidas en el catálogo de vulnerabilidades explotadas conocidas de CISA, por lo que no debe describirse como una vulnerabilidad KEV confirmada por CISA.

Una evasión del escape con barra invertida permite la inyección SQL

CVE-2026-48842 afecta al complemento integrado virtuser_query de Roundcube, que realiza consultas de usuarios a través de la base de datos y vincula usuarios con direcciones de correo electrónico.

La vulnerabilidad se debe a una evasión del escape con barra invertida que afecta a la función preg_replace() de PHP. Si la entrada controlada por un atacante no se procesa correctamente, la sintaxis SQL puede eludir el filtrado previsto por el complemento y llegar a la consulta de la base de datos subyacente.

El fallo está clasificado como CWE-89, neutralización incorrecta de elementos especiales en un comando SQL. Como la ruta vulnerable es accesible antes de iniciar sesión, el atacante no necesita tener una cuenta de Roundcube ni privilegios previos.

Si la explotación tiene éxito, podrían ejecutarse comandos SQL maliciosos en la base de datos de Roundcube. Entre las consecuencias notificadas se encuentra el acceso no autorizado a datos almacenados; además, la evaluación CVSS atribuye un impacto potencial alto a la confidencialidad, la integridad y la disponibilidad.

Aun así, la explotación se considera técnicamente difícil. La puntuación CVSS 3.1 es 8,1, con el siguiente vector:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

El vector describe un ataque accesible a través de la red y de alta complejidad, que no requiere privilegios ni interacción del usuario. El alcance no cambia.

NVD no ha proporcionado una puntuación base propia. El vector que aparece en su ficha fue aportado por MITRE en calidad de autoridad de numeración CVE. Aunque algunos medios califican el fallo de crítico y otros lo describen como de gravedad alta, NVD no ofrece una puntuación independiente que permita resolver esa discrepancia terminológica.

El fallo afecta a dos ramas compatibles

Las versiones vulnerables son:

  • Roundcube Webmail 1.6.0 a 1.6.15
  • Roundcube Webmail 1.7.0
  • Más concretamente, NVD indica las versiones 1.6.0 hasta antes de la 1.6.16 y 1.7.0 hasta antes de la 1.7.1

Los administradores deben actualizar la rama correspondiente a 1.6.16 o 1.7.1. Las referencias de Roundcube para corregir el problema incluyen las páginas de las versiones y los commits de GitHub 3406183a9976e36f992d3468f37d0e2346526ee9 y 87124cc7136a48b5fa9d2b40dfead6e9dcaeaf4b.

Estos hashes identifican el trabajo realizado para corregir el fallo. No son indicadores maliciosos.

Roundcube es un cliente IMAP de código abierto que se ejecuta en el navegador y que muchos servicios de alojamiento y correo electrónico utilizan como interfaz de webmail predeterminada. También se distribuye con cPanel, un panel de control de alojamiento ampliamente utilizado, por lo que es probable que muchas instalaciones estén gestionadas por proveedores de alojamiento y no por usuarios individuales.

Según se ha informado, Shadowserver tenía registradas más de 523.000 instancias de Roundcube expuestas a Internet. Esta cifra no debe interpretarse como el número de servidores vulnerables: puede incluir servidores actualizados, configuraciones no afectadas y honeypots.

El componente afectado es específicamente virtuser_query. Por tanto, los administradores deben comprobar tanto la versión de Roundcube instalada como la presencia y activación de este complemento.

Medidas inmediatas para los administradores de Roundcube

La principal medida correctiva es actualizar el sistema. Los operadores deben pasar a la versión 1.6.16 o 1.7.1, según la rama instalada, y dar prioridad a los sistemas accesibles directamente desde Internet.

Si no es posible instalar la actualización de inmediato, la medida provisional comunicada consiste en desactivar o eliminar virtuser_query. De este modo se elimina la ruta vulnerable del complemento, aunque los administradores deben comprobar si algún flujo local de asignación de identidades depende de él.

Una secuencia práctica de respuesta sería:

  1. Inventariar las implementaciones de Roundcube expuestas a Internet, incluidas las que se distribuyen con software de gestión de alojamiento.
  2. Anotar la rama y el nivel de parche exactos de Roundcube.
  3. Comprobar si virtuser_query está instalado y activo.
  4. Actualizar a 1.6.16 o 1.7.1.
  5. Desactivar o eliminar el complemento si hay que aplazar la instalación del parche.
  6. Revisar la telemetría de la base de datos y del servidor web para detectar solicitudes inexplicables, errores de consulta o actividad no autorizada en la base de datos.

No se ha divulgado ningún patrón de solicitudes, carga útil, firma de registro, dirección IP, dominio ni archivo relacionado específicamente con la explotación. Por tanto, los defensores deben evitar presentar cadenas genéricas de inyección SQL como indicadores confirmados de esta campaña.

La falta de indicadores públicos también limita la investigación retrospectiva. Comprobar la versión y la configuración permite determinar si había exposición, pero no basta para confirmar si un servidor fue comprometido o no.

CISA no ha añadido esta CVE al catálogo KEV

Desde el punto de vista operativo, es importante distinguir entre un informe público de explotación y la inclusión en el catálogo KEV. Las directivas aplicables pueden obligar a las agencias federales civiles de EE. UU. a cumplir los plazos de corrección establecidos por el catálogo de CISA; la alerta del CCCS no establece un plazo de CISA.

A fecha de 24 de septiembre de 2026, los resultados del catálogo de CISA para Roundcube facilitados no incluyen CVE-2026-48842. Por consiguiente, este fallo no tiene fecha de inclusión en KEV ni plazo federal de corrección establecido por CISA.

Sin embargo, CISA ha añadido en repetidas ocasiones otras vulnerabilidades de Roundcube al catálogo KEV. El catálogo muestra 11 resultados relacionados con Roundcube, lo que sitúa el incidente actual dentro de un patrón prolongado de ataques reales contra la plataforma de webmail.

Dos ejemplos recientes se añadieron el 20 de febrero de 2026:

  • CVE-2025-49113, un fallo de deserialización de objetos PHP que requiere autenticación y tiene una puntuación CVSS de 9,9.
  • CVE-2025-68461, una vulnerabilidad de cross-site scripting mediante animate en SVG con una puntuación de 7,2.

Para ambas vulnerabilidades, las agencias federales tenían como fecha límite de corrección el 13 de marzo de 2026. CISA exigió aplicar las medidas de mitigación de los proveedores, las medidas pertinentes de la BOD 22-01 para servicios en la nube o, si no había medidas disponibles, dejar de utilizar los productos afectados.

Roundcube sigue siendo un objetivo recurrente de espionaje

En el pasado, varios fallos de Roundcube se han relacionado con operaciones de ciberespionaje dirigidas contra organismos gubernamentales. Según se ha informado, Winter Vivern, también conocido como TA473, explotó la vulnerabilidad de XSS almacenado CVE-2023-5631 contra entidades gubernamentales europeas.

Según se ha informado, APT28 utilizó CVE-2020-35730, CVE-2020-12641 y CVE-2021-44026 en operaciones dirigidas contra sistemas de correo electrónico del Gobierno ucraniano. Las cuatro vulnerabilidades figuran en el catálogo KEV de CISA.

Estos antecedentes no permiten identificar al actor que explota CVE-2026-48842. Sí explican por qué la infraestructura de webmail expuesta atrae a atacantes con recursos: comprometer la aplicación o su base de datos puede dar acceso a comunicaciones sensibles y a registros relacionados con identidades sin necesidad de atacar primero cada dispositivo.

Para los administradores, la conclusión operativa es clara: actualizar a Roundcube 1.6.16 o 1.7.1, o eliminar virtuser_query hasta que se pueda completar la actualización.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosRoundcubeCVE-2026-48842inyección SQLvirtuser_queryciberseguridadactualización seguridad
Volver al inicio