I server Roundcube sotto attacco: injection SQL prima dell’autenticazione

Attacchi attivi sfruttano CVE-2026-48842, SQL injection pre-autenticazione in Roundcube virtuser_query: versioni colpite e fix 1.6.16 e 1.7.1.

I server Roundcube sotto attacco: injection SQL prima dell’autenticazione
Vulnerabilità

Immagine illustrativa generata con AI

L’allerta sugli attacchi arriva dopo un precedente aggiornamento di sicurezza

Secondo quanto riferito, gli aggressori stanno sfruttando CVE-2026-48842, una vulnerabilità di SQL injection in Roundcube Webmail accessibile prima dell’autenticazione.

Il Canadian Centre for Cyber Security ha dichiarato che le segnalazioni di pubblico dominio indicano lo sfruttamento attivo della vulnerabilità e ha invitato gli amministratori a mettere in sicurezza i server webmail interessati. L’allerta è stata diffusa il 24 settembre 2026, circa quattro mesi dopo che Roundcube aveva corretto la falla.

Roundcube ha risolto la vulnerabilità nelle versioni 1.6.16 e 1.7.1. L’avviso di sicurezza è datato 24 maggio 2026, mentre la scheda NVD è stata pubblicata il 25 maggio e aggiornata l’ultima volta il 24 luglio.

Non sono stati identificati aggressori, campagne, organizzazioni vittime o aree geografiche prese di mira. Inoltre, non sono stati pubblicati indicatori di compromissione specificamente riconducibili allo sfruttamento di questa vulnerabilità.

La valutazione sullo sfruttamento attivo si basa sulla dichiarazione del CCCS ripresa da fonti pubbliche. CVE-2026-48842 non compare tra le vulnerabilità Roundcube nel catalogo Known Exploited Vulnerabilities di CISA, quindi non va descritta come una vulnerabilità KEV confermata da CISA.

L’aggiramento dell’escape con barra rovesciata consente la SQL injection

CVE-2026-48842 interessa il plugin integrato di Roundcube virtuser_query, che esegue ricerche di utenti tramite database e associa gli utenti agli indirizzi email.

La vulnerabilità deriva dall’aggiramento dell’escape con barra rovesciata tramite la funzione PHP preg_replace(). Una gestione impropria dei dati controllati dall’aggressore può consentire alla sintassi SQL di superare i filtri previsti dal plugin e raggiungere la query inviata al database sottostante.

Il problema è classificato come CWE-89, neutralizzazione impropria di elementi speciali in un comando SQL. Poiché il percorso vulnerabile è accessibile prima del login, l’aggressore non ha bisogno di un account Roundcube né di altri privilegi preesistenti.

Lo sfruttamento riuscito può consentire l’esecuzione di comandi SQL malevoli sul database di Roundcube. Tra le conseguenze segnalate figura l’accesso non autorizzato ai dati archiviati; la valutazione CVSS attribuisce inoltre un impatto potenziale elevato su riservatezza, integrità e disponibilità.

Lo sfruttamento è comunque considerato tecnicamente difficile. Il punteggio CVSS 3.1 è 8,1, con il vettore:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Il vettore indica un attacco accessibile dalla rete e di elevata complessità, che non richiede privilegi né interazione da parte dell’utente. L’ambito resta invariato.

NVD non ha fornito una propria valutazione del punteggio base. Il vettore riportato nella scheda è stato inserito da MITRE in qualità di CVE Numbering Authority. Alcune fonti definiscono la falla critica, mentre altre la descrivono come ad alta gravità, ma NVD non offre un punteggio indipendente che permetta di dirimere la questione terminologica.

Sono interessati due rami supportati

Gli intervalli di versioni vulnerabili sono:

  • Roundcube Webmail dalla versione 1.6.0 alla 1.6.15
  • Roundcube Webmail 1.7.0
  • Più precisamente, NVD indica le versioni dalla 1.6.0 fino alla 1.6.16 esclusa e dalla 1.7.0 fino alla 1.7.1 esclusa

Gli amministratori dovrebbero aggiornare il ramo in uso alla versione 1.6.16 o 1.7.1. Tra i riferimenti forniti da Roundcube per la correzione figurano le pagine delle release e i commit GitHub 3406183a9976e36f992d3468f37d0e2346526ee9 e 87124cc7136a48b5fa9d2b40dfead6e9dcaeaf4b.

Questi hash identificano il lavoro di correzione e non sono indicatori malevoli.

Roundcube è un client IMAP open source accessibile tramite browser, usato come interfaccia webmail predefinita da molti servizi di hosting e di posta elettronica. È incluso anche nel diffuso pannello di controllo per hosting cPanel, per cui è probabile che molte installazioni siano gestite da provider anziché dai singoli utenti delle caselle di posta.

Secondo quanto riferito, Shadowserver stava monitorando oltre 523.000 istanze Roundcube esposte su Internet. Questo dato non va interpretato come il numero di host vulnerabili: potrebbe includere server già corretti, configurazioni non interessate e honeypot.

Il componente interessato è nello specifico virtuser_query. Gli amministratori devono quindi verificare sia la versione installata di Roundcube sia la presenza e l’attivazione del plugin.

Interventi immediati per gli amministratori di Roundcube

L’aggiornamento è la misura correttiva principale. Gli operatori dovrebbero portare le installazioni alla versione 1.6.16 o 1.7.1, a seconda del ramo in uso, dando priorità ai sistemi direttamente raggiungibili da Internet.

Se non è possibile aggiornare subito, la misura temporanea indicata consiste nel disattivare o rimuovere virtuser_query. In questo modo si elimina il percorso vulnerabile del plugin, ma gli amministratori dovrebbero prima verificare se qualche flusso locale di mappatura delle identità ne dipende.

Una sequenza operativa consigliata è:

  1. Inventariare le installazioni Roundcube esposte a Internet, incluse quelle integrate nei software per la gestione degli ambienti di hosting.
  2. Annotare il ramo e il livello di aggiornamento esatti di Roundcube.
  3. Verificare se virtuser_query è installato e attivo.
  4. Aggiornare alla versione 1.6.16 o 1.7.1.
  5. Disattivare o rimuovere il plugin se l’aggiornamento deve essere rimandato.
  6. Esaminare i dati di telemetria del database e del server web alla ricerca di richieste anomale, errori nelle query o attività non autorizzate sul database.

Non sono stati divulgati schemi di richieste, payload, firme nei log, indirizzi IP, domini o file specifici dello sfruttamento. I difensori dovrebbero quindi evitare di presentare stringhe SQL injection generiche come indicatori confermati per questa campagna.

La mancanza di indicatori pubblici limita anche le indagini retrospettive. I controlli della versione e della configurazione possono stabilire se un sistema è esposto, ma da soli non permettono di dimostrare che sia stato compromesso o che sia rimasto integro.

CISA non ha aggiunto questa CVE al catalogo KEV

Dal punto di vista operativo, è importante distinguere tra una segnalazione pubblica di sfruttamento e la presenza nel catalogo KEV. In base alle direttive applicabili, il catalogo CISA può imporre scadenze per gli interventi alle agenzie federali civili statunitensi; l’allerta del CCCS non stabilisce una scadenza di CISA.

Al 24 settembre 2026, i risultati del catalogo CISA per Roundcube forniti non includono CVE-2026-48842. Per questa falla, quindi, non esistono una data di inserimento nel catalogo KEV di CISA né una scadenza federale per la correzione.

CISA ha tuttavia aggiunto più volte altre vulnerabilità Roundcube al catalogo KEV. Il catalogo riporta undici risultati relativi a Roundcube, inserendo l’incidente attuale in un quadro di attacchi reali e ricorrenti alla piattaforma webmail.

Due esempi recenti sono stati aggiunti il 20 febbraio 2026:

  • CVE-2025-49113, una vulnerabilità di deserializzazione di oggetti PHP che richiede autenticazione e ha un punteggio CVSS di 9,9.
  • CVE-2025-68461, una vulnerabilità di cross-site scripting tramite animate in SVG, con un punteggio di 7,2.

Per entrambe le vulnerabilità, la scadenza per la correzione delle agenzie federali era il 13 marzo 2026. CISA richiedeva l’applicazione delle misure correttive del fornitore, delle misure BOD 22-01 pertinenti per i servizi cloud oppure la dismissione dei prodotti nei casi in cui non fossero disponibili misure correttive.

Roundcube resta un bersaglio ricorrente dello spionaggio informatico

In passato, alcune vulnerabilità di Roundcube sono state associate a operazioni di cyberspionaggio ai danni di enti governativi. Secondo quanto riferito, Winter Vivern, noto anche come TA473, ha sfruttato la vulnerabilità di XSS persistente CVE-2023-5631 contro enti governativi europei.

Secondo quanto riferito, APT28 ha usato CVE-2020-35730, CVE-2020-12641 e CVE-2021-44026 in operazioni contro i sistemi di posta elettronica del governo ucraino. Tutte e quattro le vulnerabilità figurano nel catalogo KEV di CISA.

Questi precedenti non consentono di identificare chi stia sfruttando CVE-2026-48842. Mostrano però perché le infrastrutture webmail esposte attirino aggressori esperti: compromettere l’applicazione o il suo database può dare accesso a comunicazioni sensibili e dati relativi alle identità senza dover prima violare ogni singolo endpoint.

Per gli amministratori, la conclusione operativa è chiara: aggiornare Roundcube alla versione 1.6.16 o 1.7.1, oppure rimuovere virtuser_query fino al completamento dell’aggiornamento.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiRoundcubeCVE-2026-48842SQL injectionvirtuser_querysicurezza webmailaggiornamento Roundcube
Torna alla home