CVE-2026-48842
Roundcube Webmail 1.6.x precedenti alla versione 1.6.16 e 1.7.x precedenti alla versione 1.7.1 presenta una SQL injection pre-autenticazione nel plugin virtuser_query tramite un bypass dell'escape della barra rovesciata di preg_replace().
Preallarme: sfruttamento osservato
- Sfruttamento osservato dal 21 set 2026
- Non ancora nel catalogo ufficiale CISA
- Primo attacco osservato 118 giorni dopo la divulgazione
Fonte: VulnCheck KEV · 21 set 2026 21 set 2026
Punteggio CVSS8.1 / 10
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HTipo di debolezza (CWE)CWE-89
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
