Des attaques actives contre Roundcube placent la faille d’injection SQL pré-authentification en tête des priorités de correctifs
Le Canada confirme l'exploitation de CVE-2026-48842, injection SQL pré-auth dans Roundcube. Passez à 1.6.16 ou 1.7.1 pour protéger vos emails.
Image d’illustration générée par IA
Le Canada confirme une exploitation réelle
Le Centre canadien pour la cybersécurité a averti que des attaquants exploitent CVE-2026-48842, une vulnérabilité d’injection SQL pré-authentification dans Roundcube Webmail.
L’alerte cite des informations issues de sources ouvertes, mais ne précise ni qui mène les attaques, ni quelles organisations sont visées, ni quelle infrastructure ou quelles charges utiles sont utilisées. Aucune requête d’exploitation, aucun indicateur malveillant ni aucun artefact médico-légal n’a été publié.
Ce manque d’informations ne diminue en rien l’urgence opérationnelle. Un attaquant peut atteindre le code vulnérable sans s’authentifier au préalable, et une exploitation réussie peut exposer les identifiants des comptes de messagerie ainsi que les messages stockés dans la base de données concernée.
Roundcube a corrigé la vulnérabilité en mai 2026. Les installations qui utilisent encore des versions antérieures concernées sont donc exposées à une faille connue, accessible à distance, pour laquelle des versions corrigées sont déjà disponibles.
Au 25 septembre 2026, aucune entrée concernant CVE-2026-48842 n’a été repérée dans le catalogue des vulnérabilités exploitées de la CISA (Known Exploited Vulnerabilities, KEV), et aucun délai de remédiation fédéral n’a été fixé. L’avertissement canadien confirme néanmoins que l’exploitation n’est pas qu’une hypothèse.
Le plug-in vulnérable et les versions concernées
CVE-2026-48842 se trouve dans le plug-in virtuser_query de Roundcube, qui effectue des requêtes dans la base de données liées à la gestion des utilisateurs virtuels.
Les versions concernées sont les suivantes :
- Roundcube Webmail 1.6.x antérieur à la version 1.6.16
- Roundcube Webmail 1.7.x antérieur à la version 1.7.1
Les versions Roundcube 1.6.16 et 1.7.1 intègrent les correctifs. Les administrateurs des branches concernées doivent passer à l’une de ces versions plutôt que de compter uniquement sur le filtrage périmétrique.
La faille sous-jacente repose sur un contournement du traitement des caractères d’échappement antislash effectué par preg_replace(). En contournant le mécanisme d’échappement prévu, un attaquant non authentifié peut injecter du code SQL dans une requête envoyée à la base de données.
La vulnérabilité est classée CWE-89, catégorie qui concerne la neutralisation incorrecte de caractères spéciaux dans les commandes SQL. La National Vulnerability Database lui attribue un score CVSS v3 de 8.1, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Ce vecteur décrit une faille accessible par le réseau, qui ne nécessite ni privilèges ni interaction de l’utilisateur. Sa complexité est jugée élevée, mais une attaque réussie peut avoir de lourdes conséquences sur la confidentialité, l’intégrité et la disponibilité. Selon l’évaluation CVSS, le périmètre reste inchangé.
L’avertissement ne fournit pas suffisamment de détails techniques pour reproduire la chaîne d’exploitation. On ignore également si les attaquants utilisent un exploit privé, adaptent des recherches publiées ou s’appuient sur des scans automatisés.
L’exposition à Internet élargit le nombre de cibles potentielles
Selon des données de la Shadowserver Foundation citées dans les médias, plus de 523 000 instances de Roundcube sont exposées à Internet. Parmi elles, 10 étaient signalées comme vulnérables au 23 septembre 2026.
Ces chiffres ne doivent pas être interprétés comme un décompte exhaustif des systèmes exploitables. Les mesures d’exposition peuvent inclure des serveurs corrigés, des déploiements dont la configuration des plug-ins diffère, des mandataires inverses et des instances dont la version exacte ne peut pas être déterminée à distance. À l’inverse, un scan externe ne permet pas toujours d’identifier les systèmes vulnérables.
Les 10 hôtes signalés correspondent aux systèmes que la méthode de mesure a permis d’identifier comme vulnérables, et pas nécessairement à l’ensemble des systèmes concernés.
Roundcube est souvent exposé comme interface de messagerie Web publique, ce qui rend les vulnérabilités pré-authentification particulièrement dangereuses. Pour atteindre le chemin vulnérable décrit dans CVE-2026-48842, les attaquants n’ont pas besoin de disposer d’un compte de messagerie.
Les conséquences rapportées incluent un possible accès aux identifiants des comptes de messagerie et aux messages stockés. Le résultat précis dépendra du contenu de la base de données, de la configuration, des privilèges accordés à l’utilisateur de base de données de Roundcube et de la capacité de l’attaquant à élaborer une injection fonctionnelle.
Aucune liste de victimes confirmées n’a été publiée. Aucun élément connu ne relie non plus cette activité au déploiement de rançongiciels.
Les attaques en cours restent largement opaques
À ce jour, aucun ensemble d’indicateurs propres à la campagne liée à CVE-2026-48842 n’a été publié. L’avertissement canadien ne fournit aucune adresse IP ou aucun domaine malveillant, chaîne de requête, nom de fichier, chemin de web shell ni hachage de charge utile.
L’attribution n’est pas davantage établie.
En juillet 2026, Proofpoint a indiqué qu’un acteur soupçonné d’être lié à la Chine, suivi sous le nom UNK_MassTraction, avait exploité des vulnérabilités connues de Roundcube pour installer des web shells ou VShell, un outil post-exploitation. Il ne faut pas attribuer automatiquement cette activité à CVE-2026-48842 : les vulnérabilités identifiées n’étaient pas décrites comme cette faille d’injection SQL.
En l’absence de schémas de requêtes publiés, les défenseurs ne peuvent pas compter sur une signature de pare-feu applicatif propre à la campagne. Ils devraient plutôt examiner les journaux des serveurs Web et des applications pour repérer les activités inhabituelles non authentifiées visant Roundcube, en particulier les requêtes liées au plug-in virtuser_query.
Les journaux de la base de données peuvent également révéler des requêtes mal formées, des erreurs de syntaxe répétées ou des structures de requêtes inhabituelles. Ces observations constituent des pistes d’enquête, mais ne prouvent pas à elles seules l’exploitation de CVE-2026-48842.
Les administrateurs devraient aussi rechercher les modifications inexpliquées de fichiers accessibles par le Web, les processus inattendus, les comptes nouvellement créés et les accès anormaux à la base de données. Aucun nom de web shell ni emplacement dans le système de fichiers n’ayant été associé à cette campagne, les recherches devraient se concentrer sur les comportements.
La mise à niveau est la principale mesure corrective
Les opérateurs devraient d’abord déterminer quelle branche de Roundcube est installée et vérifier si virtuser_query est présent ou activé. Toutes les installations concernées doivent ensuite être mises à niveau comme suit :
- Mettre à niveau les systèmes 1.6.x vers Roundcube 1.6.16 ou une version ultérieure.
- Mettre à niveau les systèmes 1.7.x vers Roundcube 1.7.1 ou une version ultérieure.
Les informations disponibles ne décrivent aucune solution de contournement approuvée par l’éditeur qui offre une protection équivalente à celle des versions corrigées. La désactivation des composants inutiles peut réduire l’exposition, mais ne remplace pas la mise à niveau lorsque le plug-in vulnérable est utilisé.
Après l’application du correctif, les organisations ne devraient pas présumer qu’une mise à jour élimine une compromission antérieure. Les systèmes exposés avant la remédiation devraient faire l’objet d’un examen des journaux Web, applicatifs, d’authentification et de base de données pour toute la période durant laquelle la version vulnérable était accessible.
Si l’enquête révèle un accès suspect à la base de données ou indique que des secrets de compte ont pu être récupérés, il convient d’envisager une rotation des identifiants. La nécessité et l’ampleur de cette mesure dépendront des données stockées dans la base Roundcube concernée et des droits dont disposait le compte applicatif.
Les inventaires externes de la surface d’attaque devraient également être vérifiés pour repérer les serveurs de messagerie Web oubliés. Un inventaire logiciel interne peut ne pas recenser les déploiements temporaires, anciens ou gérés par un service, mais accessibles depuis Internet.
Roundcube a déjà connu plusieurs failles exploitées
CVE-2026-48842 fait suite à d’autres vulnérabilités de Roundcube que la CISA a considérées comme activement exploitées.
CVE-2025-49113 est une faille de désérialisation d’objets PHP due à une validation insuffisante du paramètre URL _from dans program/actions/settings/upload.php. Un attaquant distant authentifié peut l’exploiter pour exécuter du code.
Elle concerne Roundcube Webmail antérieur à la version 1.5.10, Roundcube 1.6.x antérieur à la version 1.6.11 et Debian Linux 11.0. La NVD lui attribue un score CVSS v3 de 9.9, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, et la classe CWE-502.
CVE-2025-68461 est une vulnérabilité de type cross-site scripting liée à la balise SVG animate. Elle concerne Roundcube Webmail antérieur à la version 1.5.12 et les versions 1.6 antérieures à la version 1.6.12. Son score CVSS v3 est de 7.2 et son vecteur est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N.
La CISA a ajouté ces deux vulnérabilités à son catalogue KEV le 20 février 2026 et fixé au 13 mars 2026 la date limite de remédiation pour les agences fédérales américaines. Celles-ci devaient appliquer les mesures d’atténuation de l’éditeur, suivre les directives applicables de la BOD 22-01 pour les services cloud ou cesser d’utiliser le produit si aucune mesure d’atténuation n’était disponible.
Une autre vulnérabilité associée à Debian et Roundcube, CVE-2025-39682, a été ajoutée au catalogue KEV le 18 septembre 2026. Aucun détail technique supplémentaire n’est établi ici à son sujet.
Pour les opérateurs de Roundcube, ces événements montrent que la gestion des versions et la surveillance de l’exposition ne relèvent pas d’une simple maintenance de routine. La priorité immédiate est claire : repérer tous les déploiements accessibles et mettre à niveau sans délai les systèmes concernés par CVE-2026-48842 vers les versions 1.6.16 ou 1.7.1.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-49113Critique9.9Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
- CVE-2025-39682Critique9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-48842Élevée8.1Roundcube Webmail 1.6.x before 1.6.16 and 1.7.x before 1.7.1 has Pre-authentication SQL injection in the virtuser_query plugin via a preg_replace() backslash escape bypass.
- CVE-2025-68461Élevée7.2Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
