CVE-2026-48842

Alta8.1Pubblicata il 25 maggio 2026

Roundcube Webmail 1.6.x precedenti alla versione 1.6.16 e 1.7.x precedenti alla versione 1.7.1 presenta una SQL injection pre-autenticazione nel plugin virtuser_query tramite un bypass dell'escape della barra rovesciata di preg_replace().

Preallarme: sfruttamento osservato

  • Sfruttamento osservato dal 21 set 2026
  • Non ancora nel catalogo ufficiale CISA
  • Primo attacco osservato 118 giorni dopo la divulgazione

Fonte: VulnCheck KEV · 21 set 2026 21 set 2026

Punteggio CVSS8.1 / 10CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-89

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE