Des serveurs Roundcube visés par des attaques actives via une injection SQL avant authentification
Exploitation active de CVE-2026-48842, injection SQL pré-auth dans Roundcube via virtuser_query. Mettez à jour vers 1.6.16 ou 1.7.1.
Image d’illustration générée par IA
Une alerte à l’exploitation fait suite à une mise à jour de sécurité antérieure
Des attaquants exploiteraient CVE-2026-48842, une vulnérabilité d’injection SQL dans Roundcube Webmail qui peut être atteinte avant l’authentification.
Le Centre canadien pour la cybersécurité a indiqué que des informations publiées en sources ouvertes faisaient état d’une exploitation active et a exhorté les administrateurs à sécuriser les serveurs de messagerie concernés. L’alerte a été rapportée le 24 septembre 2026, environ quatre mois après la correction de la faille par Roundcube.
Roundcube a corrigé la vulnérabilité dans les versions 1.6.16 et 1.7.1. L’avis de sécurité de l’éditeur est daté du 24 mai 2026, tandis que l’entrée de la NVD a été publiée le 25 mai et mise à jour pour la dernière fois le 24 juillet.
Aucun attaquant, aucune campagne, aucune organisation victime ni aucune région ciblée n’ont été identifiés. Aucun indicateur de compromission spécifiquement lié à l’exploitation de cette vulnérabilité n’a non plus été publié.
L’évaluation faisant état d’une exploitation active repose sur la déclaration du CCCS relayée dans des publications publiques. La CVE-2026-48842 ne figure pas parmi les entrées Roundcube du catalogue des vulnérabilités exploitées connues de la CISA. Il ne faut donc pas la présenter comme une vulnérabilité KEV confirmée par la CISA.
Un contournement de l’échappement des barres obliques inverses permet l’injection SQL
La CVE-2026-48842 concerne le plug-in intégré virtuser_query de Roundcube, qui interroge une base de données pour rechercher des utilisateurs et associer ces derniers à des adresses e-mail.
La vulnérabilité est due à un contournement de l’échappement des barres obliques inverses qui met en jeu la fonction PHP preg_replace(). Une mauvaise gestion des données contrôlées par l’attaquant peut permettre à une syntaxe SQL de contourner le filtrage prévu par le plug-in et d’atteindre la requête exécutée par la base de données sous-jacente.
La faille est classée CWE-89 : neutralisation incorrecte d’éléments spéciaux dans une commande SQL. Le chemin vulnérable étant accessible avant la connexion, l’attaquant n’a besoin ni d’un compte Roundcube ni d’autres privilèges préalables.
Une exploitation réussie peut permettre l’exécution de commandes SQL malveillantes sur la base de données Roundcube. Les conséquences évoquées comprennent l’accès non autorisé aux données stockées. L’évaluation CVSS attribue par ailleurs un impact potentiel élevé à la confidentialité, à l’intégrité et à la disponibilité.
L’exploitation est toutefois considérée comme techniquement difficile. La note CVSS 3.1 est de 8,1, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Ce vecteur décrit une attaque accessible depuis le réseau et de complexité élevée, mais ne nécessitant ni privilèges ni interaction de l’utilisateur. Le périmètre reste inchangé.
La NVD n’a pas fourni sa propre évaluation de base. Le vecteur affiché dans sa fiche a été soumis par MITRE en tant qu’autorité de numérotation des CVE. Certaines publications qualifient la faille de critique, tandis que d’autres la décrivent comme étant de gravité élevée. La NVD ne fournit toutefois pas de note indépendante permettant de trancher entre ces appellations.
Deux branches prises en charge sont concernées
Les plages de versions vulnérables sont les suivantes :
- Roundcube Webmail de la version 1.6.0 à la version 1.6.15
- Roundcube Webmail 1.7.0
- Plus précisément, la NVD indique les versions de 1.6.0 à une version antérieure à 1.6.16 et de 1.7.0 à une version antérieure à 1.7.1
Les administrateurs doivent mettre à niveau leur installation vers la version 1.6.16 ou 1.7.1, selon la branche utilisée. Les références de correction de Roundcube comprennent les pages des versions et les commits GitHub 3406183a9976e36f992d3468f37d0e2346526ee9 et 87124cc7136a48b5fa9d2b40dfead6e9dcaeaf4b.
Ces empreintes de commit identifient les travaux de correction. Ce ne sont pas des indicateurs malveillants.
Roundcube est un client IMAP libre utilisable depuis un navigateur, qui sert d’interface de messagerie Web par défaut chez de nombreux hébergeurs et fournisseurs de messagerie. Il est également distribué avec le panneau de contrôle d’hébergement cPanel, largement déployé. Les installations sont donc souvent gérées par des fournisseurs d’hébergement plutôt que par les utilisateurs individuels des boîtes aux lettres.
Shadowserver suivrait plus de 523 000 instances Roundcube exposées sur Internet. Ce chiffre ne doit pas être assimilé au nombre de serveurs vulnérables : il peut inclure des serveurs corrigés, des configurations non concernées et des pots de miel.
Le composant concerné est précisément virtuser_query. Les administrateurs doivent donc vérifier à la fois la version de Roundcube installée et la présence ainsi que l’activation de ce plug-in.
Mesures immédiates pour les administrateurs Roundcube
La mise à niveau est la principale mesure corrective. Les opérateurs doivent passer à la version 1.6.16 ou 1.7.1, selon la branche déployée, et traiter en priorité les systèmes directement accessibles depuis Internet.
Si une mise à jour immédiate n’est pas possible, la mesure provisoire recommandée consiste à désactiver ou supprimer virtuser_query. Cette action élimine le chemin vulnérable du plug-in, mais les administrateurs doivent vérifier si un mécanisme local de correspondance des identités en dépend.
Voici les étapes à suivre :
- Recenser les déploiements Roundcube accessibles depuis Internet, y compris ceux intégrés à des logiciels de gestion d’hébergement.
- Relever la branche exacte et le niveau de correctif de Roundcube.
- Vérifier si
virtuser_queryest installé et actif. - Mettre à niveau vers la version 1.6.16 ou 1.7.1.
- Désactiver ou supprimer le plug-in si la mise à niveau doit être différée.
- Examiner les journaux de la base de données et du serveur Web à la recherche de requêtes inexpliquées, d’erreurs de requête ou d’activités non autorisées sur la base de données.
Aucun schéma de requête, charge utile, motif de journalisation, adresse IP, domaine ou artefact de fichier propre à l’exploitation n’a été divulgué. Les équipes de défense doivent donc éviter de présenter des chaînes génériques d’injection SQL comme des indicateurs confirmés de cette campagne.
L’absence d’indicateurs publics limite également les investigations a posteriori. La vérification de la version et de la configuration permet de déterminer si un système est exposé, mais ne suffit pas à établir qu’un serveur a été compromis ou qu’il ne l’a pas été.
La CISA n’a pas ajouté cette CVE au catalogue KEV
Il est important, sur le plan opérationnel, de distinguer un signalement public d’exploitation d’une inscription au catalogue KEV. Les directives applicables de la CISA peuvent imposer des délais de correction aux agences civiles fédérales américaines ; l’alerte du CCCS ne crée pas de délai fixé par la CISA.
Au 24 septembre 2026, la liste des résultats de la CISA concernant Roundcube fournie ne comprend pas la CVE-2026-48842. Cette faille n’a donc ni date d’ajout au catalogue KEV de la CISA ni échéance fédérale de correction.
La CISA a toutefois ajouté à plusieurs reprises d’autres vulnérabilités Roundcube au catalogue KEV. Celui-ci recense 11 résultats concernant Roundcube, ce qui inscrit l’incident actuel dans une série durable d’attaques bien réelles visant la plateforme de messagerie Web.
Deux exemples récents ont été ajoutés le 20 février 2026 :
- CVE-2025-49113, une faille de désérialisation d’objets PHP nécessitant une authentification, notée 9,9.
- CVE-2025-68461, une vulnérabilité de script intersite liée à SVG
animate, notée 7,2.
Pour ces deux vulnérabilités, les agences fédérales avaient jusqu’au 13 mars 2026 pour appliquer les mesures correctives. La CISA exigeait l’application des mesures d’atténuation des fournisseurs, des mesures prévues par la directive BOD 22-01 pour les services infonuagiques, ou l’abandon des produits si aucune mesure d’atténuation n’était disponible.
Roundcube reste une cible récurrente d’espionnage
Des failles antérieures de Roundcube ont été associées à des opérations de cyberespionnage visant des organismes gouvernementaux. Le groupe Winter Vivern, également suivi sous le nom de TA473, aurait exploité la vulnérabilité XSS persistante CVE-2023-5631 contre des entités gouvernementales européennes.
APT28 aurait exploité les vulnérabilités CVE-2020-35730, CVE-2020-12641 et CVE-2021-44026 dans le cadre d’opérations ciblant les systèmes de messagerie du gouvernement ukrainien. Ces quatre vulnérabilités figurent au catalogue KEV de la CISA.
Cet historique ne permet pas d’identifier l’acteur qui exploite la CVE-2026-48842. Il montre cependant pourquoi les infrastructures de messagerie Web exposées attirent des attaquants chevronnés : compromettre l’application ou sa base de données peut donner accès à des communications sensibles et à des données liées aux identités, sans qu’il soit nécessaire de compromettre chaque poste de travail au préalable.
Pour les administrateurs, la marche à suivre est claire : appliquer la mise à jour vers Roundcube 1.6.16 ou 1.7.1, ou supprimer virtuser_query jusqu’à ce que la mise à niveau soit effectuée.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireNVD (NIST)
- source primaireCISA
- BleepingComputer
CVE traitées dans cet article
- CVE-2025-49113Critique9.9Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
- CVE-2020-12641Critique9.8rcube_image.php in Roundcube Webmail before 1.4.4 allows attackers to execute arbitrary code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.
- CVE-2021-44026Critique9.8Roundcube before 1.3.17 and 1.4.x before 1.4.12 is prone to a potential SQL injection via search or search_params.
- CVE-2024-42009Critique9.3A Cross-Site Scripting vulnerability in Roundcube through 1.5.7 and 1.6.x through 1.6.7 allows a remote attacker to steal and send emails of a victim via a crafted e-mail message that abuses a Desanitization issue in message_body() in program/actions/mail/show.php.
- CVE-2026-48842Élevée8.1Roundcube Webmail 1.6.x before 1.6.16 and 1.7.x before 1.7.1 has Pre-authentication SQL injection in the virtuser_query plugin via a preg_replace() backslash escape bypass.
- CVE-2025-68461Élevée7.2Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
- CVE-2024-37383Moyenne6.1Roundcube Webmail before 1.5.7 and 1.6.x before 1.6.7 allows XSS via SVG animate attributes.
- CVE-2020-13965Moyenne6.1An issue was discovered in Roundcube Webmail before 1.3.12 and 1.4.x before 1.4.5. There is XSS via a malicious XML attachment because text/xml is among the allowed types for a preview.
- CVE-2023-43770Moyenne6.1Roundcube before 1.4.14, 1.5.x before 1.5.4, and 1.6.x before 1.6.3 allows XSS via text/plain e-mail messages with crafted links because of program/lib/Roundcube/rcube_string_replacer.php behavior.
- CVE-2023-5631Moyenne6.1Roundcube before 1.4.15, 1.5.x before 1.5.5, and 1.6.x before 1.6.4 allows stored XSS via an HTML e-mail message with a crafted SVG document because of program/lib/Roundcube/rcube_washtml.php behavior. This could allow a remote attacker to load arbitrary JavaScript code.
- CVE-2020-35730Moyenne6.1An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10. The attacker can send a plain text e-mail message, with JavaScript in a link reference element that is mishandled by linkref_addindex in rcube_string_replacer.php.
