Vulnerabilidad de inyección SQL en Roundcube explotada activamente en el mundo real
El Centro Canadiense de Ciberseguridad advierte que CVE-2026-48842, una vulnerabilidad de inyección SQL pre-autenticación en Roundcube Webmail, está siendo explotada activamente por atacantes.
Traducido automáticamente del original en inglés.
El Centro Canadiense de Ciberseguridad ha emitido una advertencia sobre una vulnerabilidad crítica en Roundcube Webmail que actualmente está siendo explotada por actores de amenazas. Este fallo de seguridad, identificado como CVE-2026-48842, permite a atacantes no autenticados ejecutar comandos SQL arbitrarios contra la base de datos de la aplicación. Aunque se publicaron parches en mayo de 2026, se han detectado campañas de explotación activa en el mundo real a finales de septiembre de 2026.
Qué ocurrió
La vulnerabilidad reside en el plugin virtuser_query de Roundcube Webmail. Afecta a las versiones 1.6.x anteriores a la 1.6.16 y a las versiones 1.7.x anteriores a la 1.7.1. La causa raíz es una omisión del escape de barras invertidas en la función preg_replace(). Esta deficiencia técnica permite a los atacantes inyectar sentencias SQL maliciosas sin necesidad de credenciales de inicio de sesión válidas. Una vez explotada, el atacante puede interactuar directamente con el backend de la base de datos.
Según SentinelOne, este acceso expone potencialmente las credenciales de las cuentas de correo y los mensajes almacenados. El Centro Canadiense de Ciberseguridad confirmó esta semana el estado de explotación activa, citando informes de inteligencia de fuentes abiertas. Si bien las tácticas específicas y los objetivos de la campaña actual permanecen desconocidos, la alta puntuación CVSS de 8.1 indica un riesgo grave para la confidencialidad y la integridad. Los parches que abordan este problema fueron publicados por el equipo de Roundcube en mayo de 2026.
Los datos de la Shadowserver Foundation destacan la escala de la posible exposición. Hay más de 523.000 instancias de Roundcube expuestas actualmente a Internet público. Al 23 de septiembre de 2026, diez de estos hosts fueron marcados como aún ejecutando versiones vulnerables. Esto sugiere que, aunque la mayoría de los administradores podrían haber actualizado, un número pequeño pero significativo de servidores sigue abierto al ataque.
Detalles clave
- ID de la vulnerabilidad: CVE-2026-48842 con una puntuación CVSS de 8.1.
- Versiones afectadas: Roundcube 1.6.x anterior a 1.6.16 y 1.7.x anterior a 1.7.1.
- Vector de ataque: Inyección SQL pre-autenticación a través del plugin
virtuser_query. - Causa raíz: Una omisión del escape de barras invertidas en
preg_replace()que permite la inyección SQL arbitraria. - Estado del parche: Corregido en las versiones 1.6.16 y 1.7.1, publicadas en mayo de 2026.
- Amenaza actual: Explotada activamente en el mundo real desde septiembre de 2026.
Contexto
La inyección SQL es una vulnerabilidad común de seguridad web donde un atacante interfiere con las consultas que una aplicación realiza a su base de datos. En un escenario de pre-autenticación, el atacante no necesita un nombre de usuario ni contraseña para desencadenar la explotación. Esto hace que tales fallos sean particularmente peligrosos para servicios orientados a Internet como el webmail, diseñados para ser accesibles desde cualquier lugar. El plugin virtuser_query se utiliza para mapear usuarios virtuales a usuarios del sistema, lo que a menudo implica búsquedas en la base de datos. Si la sanitización de entradas falla, como ocurrió aquí con la omisión del escape de barras invertidas, la base de datos ejecuta comandos controlados por el atacante.
Roundcube ha sido un objetivo frecuente para amenazas persistentes avanzadas debido a la naturaleza sensible de los datos de correo electrónico. En julio de 2026, Proofpoint identificó a un adversario sospechoso alineado con China, rastreado como UNK_MassTraction, explotando fallos antiguos de Roundcube para desplegar web shells y una herramienta llamada VShell. A principios de febrero de 2026, la Agencia de Seguridad Cibernética e Infraestructura de EE. UU. (CISA) añadió otras dos vulnerabilidades de Roundcube a su lista de vulnerabilidades conocidas y explotadas. Este patrón indica que los actores de amenazas monitorean y armamentizan continuamente los fallos en soluciones de correo electrónico autoalojadas populares.
Por qué importa
Para los equipos que gestionan su propia infraestructura, los servidores de correo suelen considerarse herramientas internas críticas que pueden recibir menos escrutinio inmediato que las aplicaciones web orientadas al cliente. Sin embargo, dado que manejan comunicaciones sensibles y credenciales, son objetivos de alto valor. Una explotación exitosa de CVE-2026-48842 podría conducir a un compromiso completo de los correos electrónicos de los usuarios y los tokens de autenticación. Estos datos pueden utilizarse para movimientos laterales adicionales dentro de una red o para espionaje corporativo.
El hecho de que la explotación sea activa significa que es probable que los escáneres automatizados estén buscando instancias sin parchear ahora mismo. Con más de medio millón de instancias expuestas a Internet, la superficie de ataque es vasta. Incluso si solo una pequeña fracción carece de parches, la facilidad de explotación implica que cualquier servidor vulnerable restante está en riesgo inminente. Los administradores no pueden confiar en la oscuridad; la vulnerabilidad es bien conocida y el método de explotación es sencillo para quienes tienen acceso a los detalles del parche.
Qué puedes hacer
- Verifica tu versión: Comprueba inmediatamente tu instalación de Roundcube para determinar si estás ejecutando una versión anterior a la 1.6.16 o a la 1.7.1.
- Aplica parches: Si estás en una versión afectada, actualiza a la última versión estable proporcionada por Roundcube.
- Desactiva el plugin: Si la actualización no es posible de inmediato, considera desactivar el plugin
virtuser_querysi no es esencial para tu flujo de trabajo de gestión de usuarios. - Audita los registros: Revisa los registros del servidor web y de la base de datos en busca de patrones de consulta inusuales o intentos fallidos de inicio de sesión que puedan indicar intentos de explotación.
- Restringe el acceso: Utiliza firewalls o proxies inversos para limitar el acceso a la interfaz de webmail a rangos de IP de confianza si es factible.
- Monitorea la exposición: Utiliza herramientas de escaneo externas para verificar si tu instancia de Roundcube es visible en Internet público y asegúrate de que no esté marcada como vulnerable.
"Los atacantes no autenticados pueden inyectar SQL en el backend de la base de datos de Roundcube a través del plugin virtuser_query, exponiendo potencialmente las credenciales de las cuentas de correo y los mensajes almacenados", afirmó SentinelOne.



