I server Roundcube sotto attacco: injection SQL prima dell’autenticazione
Attacchi attivi sfruttano CVE-2026-48842, SQL injection pre-autenticazione in Roundcube virtuser_query: versioni colpite e fix 1.6.16 e 1.7.1.
Immagine illustrativa generata con AI
L’allerta sugli attacchi arriva dopo un precedente aggiornamento di sicurezza
Secondo quanto riferito, gli aggressori stanno sfruttando CVE-2026-48842, una vulnerabilità di SQL injection in Roundcube Webmail accessibile prima dell’autenticazione.
Il Canadian Centre for Cyber Security ha dichiarato che le segnalazioni di pubblico dominio indicano lo sfruttamento attivo della vulnerabilità e ha invitato gli amministratori a mettere in sicurezza i server webmail interessati. L’allerta è stata diffusa il 24 settembre 2026, circa quattro mesi dopo che Roundcube aveva corretto la falla.
Roundcube ha risolto la vulnerabilità nelle versioni 1.6.16 e 1.7.1. L’avviso di sicurezza è datato 24 maggio 2026, mentre la scheda NVD è stata pubblicata il 25 maggio e aggiornata l’ultima volta il 24 luglio.
Non sono stati identificati aggressori, campagne, organizzazioni vittime o aree geografiche prese di mira. Inoltre, non sono stati pubblicati indicatori di compromissione specificamente riconducibili allo sfruttamento di questa vulnerabilità.
La valutazione sullo sfruttamento attivo si basa sulla dichiarazione del CCCS ripresa da fonti pubbliche. CVE-2026-48842 non compare tra le vulnerabilità Roundcube nel catalogo Known Exploited Vulnerabilities di CISA, quindi non va descritta come una vulnerabilità KEV confermata da CISA.
L’aggiramento dell’escape con barra rovesciata consente la SQL injection
CVE-2026-48842 interessa il plugin integrato di Roundcube virtuser_query, che esegue ricerche di utenti tramite database e associa gli utenti agli indirizzi email.
La vulnerabilità deriva dall’aggiramento dell’escape con barra rovesciata tramite la funzione PHP preg_replace(). Una gestione impropria dei dati controllati dall’aggressore può consentire alla sintassi SQL di superare i filtri previsti dal plugin e raggiungere la query inviata al database sottostante.
Il problema è classificato come CWE-89, neutralizzazione impropria di elementi speciali in un comando SQL. Poiché il percorso vulnerabile è accessibile prima del login, l’aggressore non ha bisogno di un account Roundcube né di altri privilegi preesistenti.
Lo sfruttamento riuscito può consentire l’esecuzione di comandi SQL malevoli sul database di Roundcube. Tra le conseguenze segnalate figura l’accesso non autorizzato ai dati archiviati; la valutazione CVSS attribuisce inoltre un impatto potenziale elevato su riservatezza, integrità e disponibilità.
Lo sfruttamento è comunque considerato tecnicamente difficile. Il punteggio CVSS 3.1 è 8,1, con il vettore:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Il vettore indica un attacco accessibile dalla rete e di elevata complessità, che non richiede privilegi né interazione da parte dell’utente. L’ambito resta invariato.
NVD non ha fornito una propria valutazione del punteggio base. Il vettore riportato nella scheda è stato inserito da MITRE in qualità di CVE Numbering Authority. Alcune fonti definiscono la falla critica, mentre altre la descrivono come ad alta gravità, ma NVD non offre un punteggio indipendente che permetta di dirimere la questione terminologica.
Sono interessati due rami supportati
Gli intervalli di versioni vulnerabili sono:
- Roundcube Webmail dalla versione 1.6.0 alla 1.6.15
- Roundcube Webmail 1.7.0
- Più precisamente, NVD indica le versioni dalla 1.6.0 fino alla 1.6.16 esclusa e dalla 1.7.0 fino alla 1.7.1 esclusa
Gli amministratori dovrebbero aggiornare il ramo in uso alla versione 1.6.16 o 1.7.1. Tra i riferimenti forniti da Roundcube per la correzione figurano le pagine delle release e i commit GitHub 3406183a9976e36f992d3468f37d0e2346526ee9 e 87124cc7136a48b5fa9d2b40dfead6e9dcaeaf4b.
Questi hash identificano il lavoro di correzione e non sono indicatori malevoli.
Roundcube è un client IMAP open source accessibile tramite browser, usato come interfaccia webmail predefinita da molti servizi di hosting e di posta elettronica. È incluso anche nel diffuso pannello di controllo per hosting cPanel, per cui è probabile che molte installazioni siano gestite da provider anziché dai singoli utenti delle caselle di posta.
Secondo quanto riferito, Shadowserver stava monitorando oltre 523.000 istanze Roundcube esposte su Internet. Questo dato non va interpretato come il numero di host vulnerabili: potrebbe includere server già corretti, configurazioni non interessate e honeypot.
Il componente interessato è nello specifico virtuser_query. Gli amministratori devono quindi verificare sia la versione installata di Roundcube sia la presenza e l’attivazione del plugin.
Interventi immediati per gli amministratori di Roundcube
L’aggiornamento è la misura correttiva principale. Gli operatori dovrebbero portare le installazioni alla versione 1.6.16 o 1.7.1, a seconda del ramo in uso, dando priorità ai sistemi direttamente raggiungibili da Internet.
Se non è possibile aggiornare subito, la misura temporanea indicata consiste nel disattivare o rimuovere virtuser_query. In questo modo si elimina il percorso vulnerabile del plugin, ma gli amministratori dovrebbero prima verificare se qualche flusso locale di mappatura delle identità ne dipende.
Una sequenza operativa consigliata è:
- Inventariare le installazioni Roundcube esposte a Internet, incluse quelle integrate nei software per la gestione degli ambienti di hosting.
- Annotare il ramo e il livello di aggiornamento esatti di Roundcube.
- Verificare se
virtuser_queryè installato e attivo. - Aggiornare alla versione 1.6.16 o 1.7.1.
- Disattivare o rimuovere il plugin se l’aggiornamento deve essere rimandato.
- Esaminare i dati di telemetria del database e del server web alla ricerca di richieste anomale, errori nelle query o attività non autorizzate sul database.
Non sono stati divulgati schemi di richieste, payload, firme nei log, indirizzi IP, domini o file specifici dello sfruttamento. I difensori dovrebbero quindi evitare di presentare stringhe SQL injection generiche come indicatori confermati per questa campagna.
La mancanza di indicatori pubblici limita anche le indagini retrospettive. I controlli della versione e della configurazione possono stabilire se un sistema è esposto, ma da soli non permettono di dimostrare che sia stato compromesso o che sia rimasto integro.
CISA non ha aggiunto questa CVE al catalogo KEV
Dal punto di vista operativo, è importante distinguere tra una segnalazione pubblica di sfruttamento e la presenza nel catalogo KEV. In base alle direttive applicabili, il catalogo CISA può imporre scadenze per gli interventi alle agenzie federali civili statunitensi; l’allerta del CCCS non stabilisce una scadenza di CISA.
Al 24 settembre 2026, i risultati del catalogo CISA per Roundcube forniti non includono CVE-2026-48842. Per questa falla, quindi, non esistono una data di inserimento nel catalogo KEV di CISA né una scadenza federale per la correzione.
CISA ha tuttavia aggiunto più volte altre vulnerabilità Roundcube al catalogo KEV. Il catalogo riporta undici risultati relativi a Roundcube, inserendo l’incidente attuale in un quadro di attacchi reali e ricorrenti alla piattaforma webmail.
Due esempi recenti sono stati aggiunti il 20 febbraio 2026:
- CVE-2025-49113, una vulnerabilità di deserializzazione di oggetti PHP che richiede autenticazione e ha un punteggio CVSS di 9,9.
- CVE-2025-68461, una vulnerabilità di cross-site scripting tramite
animatein SVG, con un punteggio di 7,2.
Per entrambe le vulnerabilità, la scadenza per la correzione delle agenzie federali era il 13 marzo 2026. CISA richiedeva l’applicazione delle misure correttive del fornitore, delle misure BOD 22-01 pertinenti per i servizi cloud oppure la dismissione dei prodotti nei casi in cui non fossero disponibili misure correttive.
Roundcube resta un bersaglio ricorrente dello spionaggio informatico
In passato, alcune vulnerabilità di Roundcube sono state associate a operazioni di cyberspionaggio ai danni di enti governativi. Secondo quanto riferito, Winter Vivern, noto anche come TA473, ha sfruttato la vulnerabilità di XSS persistente CVE-2023-5631 contro enti governativi europei.
Secondo quanto riferito, APT28 ha usato CVE-2020-35730, CVE-2020-12641 e CVE-2021-44026 in operazioni contro i sistemi di posta elettronica del governo ucraino. Tutte e quattro le vulnerabilità figurano nel catalogo KEV di CISA.
Questi precedenti non consentono di identificare chi stia sfruttando CVE-2026-48842. Mostrano però perché le infrastrutture webmail esposte attirino aggressori esperti: compromettere l’applicazione o il suo database può dare accesso a comunicazioni sensibili e dati relativi alle identità senza dover prima violare ogni singolo endpoint.
Per gli amministratori, la conclusione operativa è chiara: aggiornare Roundcube alla versione 1.6.16 o 1.7.1, oppure rimuovere virtuser_query fino al completamento dell’aggiornamento.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaNVD (NIST)
- fonte primariaCISA
- BleepingComputer
CVE trattate in questo articolo
- CVE-2025-49113Critica9.9Roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because the _from parameter in a URL is not validated in program/actions/settings/upload.php, leading to PHP Object Deserialization.
- CVE-2020-12641Critica9.8rcube_image.php in Roundcube Webmail before 1.4.4 allows attackers to execute arbitrary code via shell metacharacters in a configuration setting for im_convert_path or im_identify_path.
- CVE-2021-44026Critica9.8Roundcube before 1.3.17 and 1.4.x before 1.4.12 is prone to a potential SQL injection via search or search_params.
- CVE-2024-42009Critica9.3A Cross-Site Scripting vulnerability in Roundcube through 1.5.7 and 1.6.x through 1.6.7 allows a remote attacker to steal and send emails of a victim via a crafted e-mail message that abuses a Desanitization issue in message_body() in program/actions/mail/show.php.
- CVE-2026-48842Alta8.1Roundcube Webmail 1.6.x before 1.6.16 and 1.7.x before 1.7.1 has Pre-authentication SQL injection in the virtuser_query plugin via a preg_replace() backslash escape bypass.
- CVE-2025-68461Alta7.2Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
- CVE-2024-37383Media6.1Roundcube Webmail before 1.5.7 and 1.6.x before 1.6.7 allows XSS via SVG animate attributes.
- CVE-2020-13965Media6.1An issue was discovered in Roundcube Webmail before 1.3.12 and 1.4.x before 1.4.5. There is XSS via a malicious XML attachment because text/xml is among the allowed types for a preview.
- CVE-2023-43770Media6.1Roundcube before 1.4.14, 1.5.x before 1.5.4, and 1.6.x before 1.6.3 allows XSS via text/plain e-mail messages with crafted links because of program/lib/Roundcube/rcube_string_replacer.php behavior.
- CVE-2023-5631Media6.1Roundcube before 1.4.15, 1.5.x before 1.5.5, and 1.6.x before 1.6.4 allows stored XSS via an HTML e-mail message with a crafted SVG document because of program/lib/Roundcube/rcube_washtml.php behavior. This could allow a remote attacker to load arbitrary JavaScript code.
- CVE-2020-35730Media6.1An XSS issue was discovered in Roundcube Webmail before 1.2.13, 1.3.x before 1.3.16, and 1.4.x before 1.4.10. The attacker can send a plain text e-mail message, with JavaScript in a link reference element that is mishandled by linkref_addindex in rcube_string_replacer.php.
