CVE-2026-48842

Élevée8.1Publiée le 25 mai 2026

Roundcube Webmail 1.6.x avant 1.6.16 et 1.7.x avant 1.7.1 présente une injection SQL pré-authentification dans le plugin virtuser_query via un contournement de l’échappement par antislash de preg_replace().

Alerte précoce : exploitation observée

  • Exploitation observée depuis le 21 sept. 2026
  • Pas encore dans le catalogue officiel de la CISA
  • Première attaque observée 118 jours après la divulgation

Source : VulnCheck KEV · 21 sept. 2026 21 sept. 2026

Score CVSS8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-89

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE