Sicherheit & Datenschutz

Schwachstelle für SQL-Injection in Roundcube wird aktiv ausgenutzt

Das kanadische Zentrum für Cybersicherheit warnt, dass CVE-2026-48842, eine Pre-Authentication-SQL-Injection in Roundcube Webmail, von Angreifern aktiv ausgenutzt wird.

Illustration eines gebrochenen digitalen Schlosses auf einem E-Mail-Umschlag, das SQL-Code enthüllt
Für diesen Artikel erstellte Illustration

Automatisch aus dem englischen Original übersetzt.

Das kanadische Zentrum für Cybersicherheit hat eine Warnung herausgegeben, dass eine kritische Schwachstelle in Roundcube Webmail derzeit von Bedrohungsakteuren ausgenutzt wird. Dieser Sicherheitsmangel, identifiziert als CVE-2026-48842, ermöglicht es nicht authentifizierten Angreifern, beliebige SQL-Befehle gegen die Datenbank der Anwendung auszuführen. Obwohl Patches im Mai 2026 veröffentlicht wurden, wurden seit Ende September 2026 aktive Exploit-Kampagnen im Internet festgestellt.

Was passiert ist

Die Schwachstelle befindet sich im virtuser_query-Plugin von Roundcube Webmail. Sie betrifft Version 1.6.x vor 1.6.16 und Version 1.7.x vor 1.7.1. Die Ursache liegt in einer Umgehung der Backslash-Escaping-Funktion in preg_replace(). Dieser technische Fehler ermöglicht es Angreifern, bösartige SQL-Anweisungen einzuschleusen, ohne gültige Login-Daten zu benötigen. Nach erfolgreicher Ausnutzung kann der Angreifer direkt mit dem Datenbank-Backend interagieren.

Laut SentinelOne könnte dieser Zugriff Mail-Account-Zugangsdaten und gespeicherte Nachrichten offenlegen. Das kanadische Zentrum für Cybersicherheit bestätigte diese Woche den Status der aktiven Ausnutzung unter Berufung auf Open-Source-Intelligence-Berichte. Während die spezifischen Taktiken und Ziele der aktuellen Kampagne unbekannt bleiben, weist der hohe CVSS-Wert von 8,1 auf ein schwerwiegendes Risiko für Vertraulichkeit und Integrität hin. Patches zur Behebung dieses Problems wurden vom Roundcube-Team im Mai 2026 bereitgestellt.

Daten der Shadowserver Foundation verdeutlichen das Ausmaß des potenziellen Risikos. Mehr als 523.000 Roundcube-Instanzen sind derzeit dem öffentlichen Internet ausgesetzt. Stand 23. September 2026 wurden zehn dieser Hosts als weiterhin anfällig gemeldet. Dies deutet darauf hin, dass zwar die Mehrheit der Administratoren aktualisiert haben dürfte, aber eine kleine, dennoch signifikante Anzahl von Servern angreifbar bleibt.

Wichtige Details

  • Schwachstellen-ID: CVE-2026-48842 mit einem CVSS-Wert von 8,1.
  • Betroffene Versionen: Roundcube 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1.
  • Angriffsvektor: Pre-Authentication-SQL-Injection über das virtuser_query-Plugin.
  • Ursache: Eine Umgehung des Backslash-Escapings in preg_replace(), die beliebige SQL-Injections ermöglicht.
  • Patch-Status: Behoben in den Versionen 1.6.16 und 1.7.1, veröffentlicht im Mai 2026.
  • Aktuelle Bedrohung: Wird seit September 2026 aktiv im Internet ausgenutzt.

Hintergrund

SQL-Injection ist eine häufige Web-Sicherheitsschwachstelle, bei der ein Angreifer die Abfragen manipuliert, die eine Anwendung an ihre Datenbank sendet. In einem Pre-Authentication-Szenario benötigt der Angreifer keinen Benutzernamen oder kein Passwort, um den Exploit auszulösen. Dies macht solche Fehler besonders gefährlich für internetseitige Dienste wie Webmail, die von überall aus erreichbar sein sollen. Das virtuser_query-Plugin wird verwendet, um virtuelle Benutzer Systembenutzern zuzuordnen, was oft Datenbankabfragen erfordert. Wenn die Eingabesanitization fehlschlägt – wie hier durch die Umgehung des Backslash-Escapings –, führt die Datenbank angreiferkontrollierte Befehle aus.

Roundcube war aufgrund der sensiblen Natur von E-Mail-Daten häufig Ziel fortgeschrittener permanenter Bedrohungen (APT). Im Juli 2026 identifizierte Proofpoint einen mutmaßlich China-zugeordneten Gegner, verfolgt als UNK_MassTraction, der ältere Roundcube-Schwachstellen ausnutzte, um Web-Shells und ein Tool namens VShell bereitzustellen. Bereits im Februar 2026 fügte die US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) zwei weitere Roundcube-Schwachstellen ihrer Liste bekannter ausgenutzter Schwachstellen hinzu. Dieses Muster zeigt, dass Bedrohungsakteure kontinuierlich Fehler in populären selbst gehosteten E-Mail-Lösungen überwachen und weaponisieren.

Warum das wichtig ist

Für Teams, die ihre eigene Infrastruktur betreiben, werden E-Mail-Server oft als kritische interne Tools betrachtet, die weniger sofortiger Aufmerksamkeit bedürfen als kundenseitige Webanwendungen. Da sie jedoch sensible Kommunikation und Zugangsdaten verarbeiten, sind sie hochwertige Ziele. Eine erfolgreiche Ausnutzung von CVE-2026-48842 könnte zu einer vollständigen Kompromittierung von Benutzer-E-Mails und Authentifizierungs-Tokens führen. Diese Daten können für weitere laterale Bewegungen innerhalb eines Netzwerks oder für Industriespionage genutzt werden.

Die Tatsache, dass die Ausnutzung aktiv ist, bedeutet, dass automatisierte Scanner wahrscheinlich gerade nach ungepatchten Instanzen suchen. Mit über einer halben Million exponierter Instanzen ist die Angriffsfläche enorm. Selbst wenn nur ein kleiner Anteil ungepatcht ist, bedeutet die Leichtigkeit der Ausnutzung, dass jeder verbleibende verwundbare Server unmittelbar gefährdet ist. Administratoren können sich nicht auf Verborgenheit verlassen; die Schwachstelle ist weithin bekannt und die Exploit-Methode für jene, die Zugang zu den Patch-Details haben, einfach.

Was Sie tun können

  • Version überprüfen: Prüfen Sie Ihre Roundcube-Installation sofort, um festzustellen, ob Sie eine Version vor 1.6.16 oder 1.7.1 verwenden.
  • Patches anwenden: Falls Sie eine betroffene Version nutzen, aktualisieren Sie auf die neueste stabile Release-Version von Roundcube.
  • Plugin deaktivieren: Wenn ein Upgrade nicht sofort möglich ist, erwägen Sie die Deaktivierung des virtuser_query-Plugins, falls es für Ihren User-Management-Workflow nicht essenziell ist.
  • Logs prüfen: Überprüfen Sie Webserver- und Datenbank-Logs auf ungewöhnliche Abfragemuster oder fehlgeschlagene Login-Versuche, die auf Exploit-Versuche hindeuten könnten.
  • Zugriff einschränken: Nutzen Sie Firewalls oder Reverse Proxies, um den Zugriff auf die Webmail-Oberfläche auf vertrauenswürdige IP-Bereiche zu beschränken, sofern machbar.
  • Exposition überwachen: Verwenden Sie externe Scanning-Tools, um zu überprüfen, ob Ihre Roundcube-Instanz im öffentlichen Internet sichtbar ist, und stellen Sie sicher, dass sie nicht als verwundbar markiert wird.

"Nicht authentifizierte Angreifer können SQL in das Datenbank-Backend von Roundcube über das virtuser_query-Plugin injizieren, wodurch Mail-Account-Zugangsdaten und gespeicherte Nachrichten potenziell offengelegt werden," so SentinelOne.

Weitere News

Alle News