Attacchi in corso a Roundcube: l’iniezione SQL pre-autenticazione in cima alle priorità di aggiornamento
Il Canada conferma sfruttamento attivo della falla SQL pre-autenticazione CVE-2026-48842 in Roundcube: rischi, versioni colpite e aggiornamento.
Immagine illustrativa generata con AI
Il Canada conferma lo sfruttamento attivo
Il Centro canadese per la sicurezza informatica ha lanciato un allarme: gli aggressori stanno sfruttando CVE-2026-48842, una vulnerabilità di iniezione SQL pre-autenticazione in Roundcube Webmail.
L’avviso cita informazioni pubblicate da fonti open source, ma non rivela chi stia conducendo gli attacchi, quali organizzazioni siano state prese di mira né quali infrastrutture e payload vengano utilizzati. Non sono state pubblicate richieste di exploit, indicatori malevoli o tracce forensi.
La scarsa visibilità non riduce l’urgenza operativa. Gli aggressori possono raggiungere il codice vulnerabile senza autenticarsi e, se l’attacco riesce, potrebbero ottenere le credenziali degli account di posta e i messaggi archiviati nel database utilizzato dall’applicazione.
Roundcube ha corretto la vulnerabilità nel maggio 2026. Le installazioni che utilizzano ancora versioni precedenti interessate sono quindi esposte a una falla nota e raggiungibile da remoto, per la quale sono già disponibili versioni corrette.
Al 25 settembre 2026, CVE-2026-48842 non risulta inclusa nel catalogo CISA delle vulnerabilità note e sfruttate (KEV) e non è stata individuata alcuna scadenza federale per la correzione. L’allarme canadese conferma comunque che lo sfruttamento non è solo teorico.
Il plugin vulnerabile e le versioni interessate
CVE-2026-48842 interessa il plugin virtuser_query di Roundcube, che esegue query al database per la gestione degli utenti virtuali.
Le versioni interessate sono:
- Roundcube Webmail 1.6.x precedenti alla 1.6.16
- Roundcube Webmail 1.7.x precedenti alla 1.7.1
Roundcube 1.6.16 e 1.7.1 includono le correzioni. Gli amministratori delle versioni interessate dovrebbero aggiornare a una di queste release, senza affidarsi soltanto ai filtri perimetrali.
La vulnerabilità deriva dall’elusione del trattamento delle sequenze di escape con backslash eseguito tramite preg_replace(). Aggirando il meccanismo di escaping previsto, un aggressore non autenticato può inserire sintassi SQL in una query inviata al database.
La vulnerabilità è classificata come CWE-89, la categoria che riguarda la neutralizzazione impropria di elementi speciali nei comandi SQL. Il National Vulnerability Database le assegna un punteggio CVSS v3 di 8,1, con il seguente vettore:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Il vettore descrive una vulnerabilità raggiungibile dalla rete, che non richiede privilegi né interazione da parte dell’utente. La complessità dell’attacco è considerata elevata, ma un attacco riuscito può avere conseguenze gravi sulla riservatezza, l’integrità e la disponibilità. Secondo la valutazione CVSS, l’ambito non cambia.
L’avviso non contiene dettagli tecnici sufficienti per riprodurre la catena di exploit. Non è inoltre noto se gli aggressori stiano usando un exploit privato, adattando ricerche disponibili pubblicamente o facendo affidamento su scansioni automatizzate.
L’esposizione a Internet amplia la platea dei bersagli
Secondo le misurazioni della Shadowserver Foundation citate dalle fonti, sono oltre 523.000 le istanze di Roundcube esposte a Internet. Al 23 settembre 2026, dieci di queste erano state segnalate come vulnerabili.
Questi dati non costituiscono un conteggio completo dei sistemi sfruttabili. Le misurazioni dell’esposizione possono includere server già corretti, installazioni con configurazioni diverse del plugin, proxy inversi e istanze di cui non è possibile determinare da remoto la versione esatta. Al contrario, non sempre è possibile individuare con una scansione esterna i sistemi vulnerabili.
I dieci host segnalati sono quelli che il processo di misurazione è riuscito a identificare come vulnerabili, ma non rappresentano necessariamente l’intera popolazione interessata.
Roundcube è spesso esposto come interfaccia webmail pubblica: le vulnerabilità pre-autenticazione sono quindi particolarmente rischiose. Per raggiungere il percorso vulnerabile descritto per CVE-2026-48842, gli aggressori non hanno bisogno di un account di posta valido.
Tra le possibili conseguenze segnalate figurano l’accesso alle credenziali degli account di posta e ai messaggi archiviati. L’esito preciso dipende dai dati presenti nel database, dalla configurazione, dai privilegi assegnati all’utente del database di Roundcube e dalla capacità dell’aggressore di costruire un’iniezione funzionante.
Non è stato reso noto alcun elenco confermato di vittime. Non sono state inoltre divulgate prove che colleghino l’attività alla distribuzione di ransomware.
Gli attacchi in corso restano in gran parte opachi
Al momento non è stato pubblicato un insieme di indicatori specifici della campagna per CVE-2026-48842. L’avviso canadese non fornisce indirizzi IP o domini malevoli, stringhe di richieste, nomi di file, percorsi di web shell o hash dei payload.
Anche l’attribuzione resta incerta.
A luglio 2026 Proofpoint ha riferito che un attore sospettato di essere legato alla Cina, tracciato come UNK_MassTraction, aveva sfruttato vulnerabilità note di Roundcube per installare web shell o VShell, uno strumento post-exploit. Non si deve però attribuire automaticamente questa attività a CVE-2026-48842: le vulnerabilità identificate non erano state descritte come questa falla di iniezione SQL.
In assenza di schemi di richiesta divulgati, i difensori non possono affidarsi a una regola per web application firewall specifica per la campagna. Dovrebbero invece esaminare i log dei server web e delle applicazioni alla ricerca di traffico anomalo non autenticato diretto a Roundcube, con particolare attenzione alle richieste associate al plugin virtuser_query.
Anche i log del database possono rivelare query malformate, errori di sintassi ripetuti o strutture di query insolite. Sono elementi utili alle indagini, ma non indicatori definitivi dello sfruttamento di CVE-2026-48842.
Gli amministratori dovrebbero inoltre verificare la presenza di modifiche inspiegabili ai file accessibili dal web, processi inattesi, account appena creati e accessi anomali al database. Poiché non è stato associato alla campagna alcun nome o percorso specifico di web shell, le attività di ricerca dovrebbero concentrarsi sui comportamenti.
L’aggiornamento è la misura correttiva principale
Per prima cosa, gli operatori dovrebbero verificare quale ramo di Roundcube è installato e se virtuser_query è presente o attivo. Tutte le installazioni interessate devono quindi essere aggiornate come segue:
- Aggiornare i sistemi 1.6.x a Roundcube 1.6.16 o versione successiva.
- Aggiornare i sistemi 1.7.x a Roundcube 1.7.1 o versione successiva.
Le informazioni disponibili non indicano soluzioni alternative approvate dal fornitore che offrano una protezione equivalente a quella delle versioni corrette. Disattivare i componenti non necessari può ridurre l’esposizione, ma non sostituisce l’aggiornamento quando il plugin vulnerabile è in uso.
Dopo l’applicazione della patch, le organizzazioni non dovrebbero presumere che l’aggiornamento rimuova un’eventuale compromissione precedente. Per i sistemi esposti prima della correzione è opportuno esaminare i log web, applicativi, di autenticazione e del database, coprendo tutto il periodo in cui era raggiungibile la versione vulnerabile.
Se le indagini rilevano accessi sospetti al database o prove che le credenziali degli account possano essere state sottratte, è opportuno valutare la rotazione delle credenziali. La necessità e la portata dell’intervento dipendono dai dati archiviati nello specifico database di Roundcube e dai privilegi dell’account dell’applicazione.
È inoltre opportuno controllare gli inventari della superficie d’attacco esterna per individuare host webmail dimenticati. Un inventario software interno potrebbe non includere installazioni temporanee, obsolete o di reparto raggiungibili da Internet.
Roundcube è già stato colpito da altre vulnerabilità sfruttate
CVE-2026-48842 si aggiunge ad altre vulnerabilità di Roundcube che CISA ha considerato attivamente sfruttate.
CVE-2025-49113 è una vulnerabilità di deserializzazione di oggetti PHP dovuta alla convalida insufficiente del parametro URL _from in program/actions/settings/upload.php. Un aggressore remoto autenticato può sfruttarla per eseguire codice.
La vulnerabilità interessa Roundcube Webmail nelle versioni precedenti alla 1.5.10, Roundcube 1.6.x nelle versioni precedenti alla 1.6.11 e Debian Linux 11.0. Il NVD le assegna un punteggio CVSS v3 di 9,9, con il vettore CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, e la classifica come CWE-502.
CVE-2025-68461 è una vulnerabilità di cross-site scripting causata dal tag SVG animate, che interessa Roundcube Webmail nelle versioni precedenti alla 1.5.12 e alla 1.6.12. Il punteggio CVSS v3 è 7,2 e il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N.
CISA ha aggiunto entrambe le vulnerabilità al catalogo KEV il 20 febbraio 2026, fissando al 13 marzo 2026 la scadenza per la correzione da parte delle agenzie federali statunitensi. Era richiesto di applicare le misure di mitigazione del fornitore, seguire le indicazioni pertinenti della BOD 22-01 per i servizi cloud oppure interrompere l’uso del prodotto qualora non fossero disponibili misure di mitigazione.
Un’altra vulnerabilità associata a Debian e Roundcube, CVE-2025-39682, è stata inserita nel catalogo KEV il 18 settembre 2026. Al momento non sono disponibili ulteriori dettagli tecnici confermati su questo problema.
Per chi gestisce Roundcube, questi precedenti dimostrano che la gestione delle versioni e il monitoraggio dell’esposizione non sono semplici attività di routine. La priorità è chiara: individuare tutte le installazioni raggiungibili e aggiornare senza indugio i sistemi interessati da CVE-2026-48842 alla versione 1.6.16 o 1.7.1.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2025-49113Critica9.9Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
- CVE-2025-39682Critica9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-48842Alta8.1Roundcube Webmail 1.6.x before 1.6.16 and 1.7.x before 1.7.1 has Pre-authentication SQL injection in the virtuser_query plugin via a preg_replace() backslash escape bypass.
- CVE-2025-68461Alta7.2Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
