Faille d'injection SQL dans Roundcube activement exploitée
Le Centre canadien pour la cybersécurité avertit que la CVE-2026-48842, une injection SQL pré-authentification dans Roundcube Webmail, est activement exploitée par des attaquants.
Traduit automatiquement depuis l’original en anglais.
Le Centre canadien pour la cybersécurité a émis un avertissement indiquant qu'une vulnérabilité critique dans Roundcube Webmail est actuellement exploitée par des acteurs de la menace. Ce défaut de sécurité, identifié sous le nom de CVE-2026-48842, permet à des attaquants non authentifiés d'exécuter des commandes SQL arbitraires sur la base de données de l'application. Bien que des correctifs aient été publiés en mai 2026, des campagnes d'exploitation active ont été détectées dans la nature fin septembre 2026.
Que s'est-il passé ?
La vulnérabilité se trouve dans le plugin virtuser_query de Roundcube Webmail. Elle affecte les versions 1.6.x antérieures à la 1.6.16 et les versions 1.7.x antérieures à la 1.7.1. La cause racine est un contournement de l'échappement des barres obliques inverses dans la fonction preg_replace(). Cette lacune technique permet aux attaquants d'injecter des instructions SQL malveillantes sans avoir besoin d'identifiants de connexion valides. Une fois exploitée, l'attaquant peut interagir directement avec le backend de la base de données.
Selon SentinelOne, cet accès expose potentiellement les identifiants des comptes de messagerie et les messages stockés. Le Centre canadien pour la cybersécurité a confirmé cette semaine le statut d'exploitation active, citant des rapports de renseignement en source ouverte. Bien que les tactiques spécifiques et les cibles de la campagne actuelle restent non divulguées, le score CVSS élevé de 8,1 indique un risque grave pour la confidentialité et l'intégrité. Les correctifs traitant ce problème ont été mis à disposition par l'équipe Roundcube en mai 2026.
Les données de la Shadowserver Foundation soulignent l'ampleur de l'exposition potentielle. Plus de 523 000 instances de Roundcube sont actuellement exposées sur Internet public. Au 23 septembre 2026, dix de ces hôtes étaient signalés comme exécutant toujours des versions vulnérables. Cela suggère que si la majorité des administrateurs ont effectué les mises à jour, un nombre petit mais significatif de serveurs reste ouvert aux attaques.
Détails clés
- ID de la vulnérabilité : CVE-2026-48842 avec un score CVSS de 8,1.
- Versions affectées : Roundcube 1.6.x avant la 1.6.16 et 1.7.x avant la 1.7.1.
- Vecteur d'attaque : Injection SQL pré-authentification via le plugin
virtuser_query. - Cause racine : Un contournement de l'échappement des barres obliques inverses dans
preg_replace()permettant une injection SQL arbitraire. - Statut du correctif : Corrigé dans les versions 1.6.16 et 1.7.1, publiées en mai 2026.
- Menace actuelle : Activement exploitée dans la nature depuis septembre 2026.
Contexte
L'injection SQL est une faille de sécurité web courante où un attaquant interfère avec les requêtes qu'une application adresse à sa base de données. Dans un scénario pré-authentification, l'attaquant n'a pas besoin d'un nom d'utilisateur ou d'un mot de passe pour déclencher l'exploit. Cela rend ces défauts particulièrement dangereux pour les services exposés sur Internet comme les webmails, conçus pour être accessibles partout. Le plugin virtuser_query est utilisé pour mapper les utilisateurs virtuels aux utilisateurs système, impliquant souvent des recherches dans la base de données. Si la désinfection des entrées échoue, comme cela a été le cas ici avec le contournement de l'échappement des barres obliques inverses, la base de données exécute des commandes contrôlées par l'attaquant.
Roundcube a été une cible fréquente pour les menaces persistantes avancées en raison de la nature sensible des données de messagerie. En juillet 2026, Proofpoint a identifié un adversaire présumé aligné sur la Chine, suivi sous le nom UNK_MassTraction, exploitant d'anciennes failles de Roundcube pour déployer des web shells et un outil appelé VShell. Plus tôt, en février 2026, l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté deux autres vulnérabilités de Roundcube à sa liste des vulnérabilités connues étant exploitées. Ce modèle indique que les acteurs de la menace surveillent continuellement et weaponisent les failles des solutions de messagerie auto-hébergées populaires.
Pourquoi c'est important
Pour les équipes gérant leur propre infrastructure, les serveurs de messagerie sont souvent considérés comme des outils internes critiques qui peuvent recevoir moins d'attention immédiate que les applications web destinées aux clients. Cependant, parce qu'ils gèrent des communications sensibles et des identifiants, ils constituent des cibles de grande valeur. Une exploitation réussie de la CVE-2026-48842 pourrait entraîner une compromission complète des e-mails des utilisateurs et des jetons d'authentification. Ces données peuvent être utilisées pour des mouvements latéraux supplémentaires au sein d'un réseau ou pour de l'espionnage industriel.
Le fait que l'exploitation soit active signifie que des scanners automatisés sondent probablement les instances non corrigées en ce moment même. Avec plus d'un demi-million d'instances exposées sur Internet, la surface d'attaque est vaste. Même si seule une petite fraction n'est pas corrigée, la facilité d'exploitation implique que tout serveur vulnérable restant est à risque imminent. Les administrateurs ne peuvent pas compter sur l'obscurité ; la vulnérabilité est bien connue et la méthode d'exploitation est simple pour ceux ayant accès aux détails du correctif.
Que pouvez-vous faire ?
- Vérifiez votre version : Vérifiez immédiatement votre installation Roundcube pour déterminer si vous exécutez une version antérieure à la 1.6.16 ou à la 1.7.1.
- Appliquez les correctifs : Si vous êtes sur une version affectée, effectuez une mise à niveau vers la dernière version stable fournie par Roundcube.
- Désactivez le plugin : Si la mise à niveau n'est pas immédiatement possible, envisagez de désactiver le plugin
virtuser_querys'il n'est pas essentiel à votre workflow de gestion des utilisateurs. - Auditez les journaux : Passez en revue les journaux du serveur web et de la base de données pour repérer des motifs de requêtes inhabituels ou des tentatives de connexion échouées pouvant indiquer des tentatives d'exploitation.
- Restreignez l'accès : Utilisez des pare-feu ou des proxies inverses pour limiter l'accès à l'interface webmail aux plages IP de confiance si cela est faisable.
- Surveillez l'exposition : Utilisez des outils de scan externes pour vérifier si votre instance Roundcube est visible sur Internet public et assurez-vous qu'elle n'est pas signalée comme vulnérable.
« Des attaquants non authentifiés peuvent injecter du SQL dans le backend de la base de données de Roundcube via le plugin virtuser_query, exposant potentiellement les identifiants des comptes de messagerie et les messages stockés », a déclaré SentinelOne.



