Lỗ hổng SQL injection trong Roundcube đang bị khai thác thực tế
Trung tâm An ninh mạng Canada cảnh báo rằng CVE-2026-48842, một lỗ hổng SQL injection trước xác thực trong Roundcube Webmail, đang bị các đối tượng tấn công khai thác tích cực.
Bài được dịch tự động từ bản gốc tiếng Anh.
Trung tâm An ninh mạng Canada đã đưa ra cảnh báo rằng một lỗ hổng nghiêm trọng trong Roundcube Webmail hiện đang bị các nhóm đe dọa khai thác. Lỗ hổng bảo mật này, được định danh là CVE-2026-48842, cho phép kẻ tấn công không cần xác thực vẫn có thể thực thi các lệnh SQL tùy ý trên cơ sở dữ liệu của ứng dụng. Mặc dù các bản vá lỗi đã được phát hành vào tháng 5 năm 2026, nhưng các chiến dịch khai thác tích cực đã được phát hiện ngoài thực tế từ cuối tháng 9 năm 2026.
Chuyện gì đã xảy ra
Lỗ hổng tồn tại trong plugin virtuser_query của Roundcube Webmail. Nó ảnh hưởng đến phiên bản 1.6.x trước 1.6.16 và phiên bản 1.7.x trước 1.7.1. Nguyên nhân gốc rễ là việc bỏ qua cơ chế escape ký tự backslash trong hàm preg_replace(). Sự sơ suất kỹ thuật này cho phép kẻ tấn công chèn các câu lệnh SQL độc hại mà không cần thông tin đăng nhập hợp lệ. Sau khi bị khai thác, kẻ tấn công có thể tương tác trực tiếp với backend cơ sở dữ liệu.
Theo SentinelOne, quyền truy cập này có khả năng làm lộ thông tin đăng nhập tài khoản email và các tin nhắn đã lưu trữ. Trung tâm An ninh mạng Canada đã xác nhận trạng thái khai thác tích cực trong tuần này, dựa trên các báo cáo tình báo mã nguồn mở. Mặc dù các chiến thuật cụ thể và mục tiêu của chiến dịch hiện tại chưa được tiết lộ, điểm CVSS cao ở mức 8.1 cho thấy rủi ro nghiêm trọng đối với tính bảo mật và tính toàn vẹn. Các bản vá khắc phục vấn đề này đã được đội ngũ Roundcube cung cấp vào tháng 5 năm 2026.
Dữ liệu từ Shadowserver Foundation làm nổi bật quy mô của nguy cơ phơi nhiễm tiềm tàng. Hiện có hơn 523.000 instance Roundcube đang được kết nối với internet công cộng. Tính đến ngày 23 tháng 9 năm 2026, mười host trong số đó bị đánh dấu là vẫn đang chạy các phiên bản dễ bị tổn thương. Điều này cho thấy mặc dù phần lớn quản trị viên có thể đã cập nhật, nhưng một số lượng nhỏ nhưng đáng kể các máy chủ vẫn còn để ngỏ cho các cuộc tấn công.
Chi tiết chính
- ID lỗ hổng: CVE-2026-48842 với điểm CVSS là 8.1.
- Phiên bản bị ảnh hưởng: Roundcube 1.6.x trước 1.6.16 và 1.7.x trước 1.7.1.
- Vector tấn công: SQL injection trước xác thực thông qua plugin
virtuser_query. - Nguyên nhân gốc rễ: Việc bỏ qua escape backslash trong
preg_replace()cho phép chèn SQL tùy ý. - Trạng thái bản vá: Đã được sửa trong phiên bản 1.6.16 và 1.7.1, phát hành vào tháng 5 năm 2026.
- Mối đe dọa hiện tại: Đang bị khai thác tích cực ngoài thực tế từ tháng 9 năm 2026.
Bối cảnh
SQL injection là một lỗ hổng bảo mật web phổ biến, trong đó kẻ tấn công can thiệp vào các truy vấn mà ứng dụng gửi tới cơ sở dữ liệu của nó. Trong kịch bản trước xác thực, kẻ tấn công không cần tên người dùng hoặc mật khẩu để kích hoạt khai thác. Điều này khiến các lỗ hổng như vậy đặc biệt nguy hiểm đối với các dịch vụ hướng ra internet như webmail, vốn được thiết kế để có thể truy cập từ bất kỳ đâu. Plugin virtuser_query được sử dụng để ánh xạ người dùng ảo sang người dùng hệ thống, thường liên quan đến các tra cứu cơ sở dữ liệu. Nếu việc làm sạch input thất bại, như trường hợp này với việc bỏ qua escape backslash, cơ sở dữ liệu sẽ thực thi các lệnh do kẻ tấn công kiểm soát.
Roundcube thường xuyên trở thành mục tiêu của các mối đe dọa dai dẳng nâng cao (APT) do tính chất nhạy cảm của dữ liệu email. Vào tháng 7 năm 2026, Proofpoint đã xác định một đối thủ nghi ngờ liên kết với Trung Quốc, được theo dõi dưới tên UNK_MassTraction, khai thác các lỗ hổng cũ của Roundcube để triển khai web shell và một công cụ gọi là VShell. Trước đó vào tháng 2 năm 2026, Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) đã thêm hai lỗ hổng khác của Roundcube vào danh sách các lỗ hổng bị khai thác đã biết. Mô hình này chỉ ra rằng các nhóm đe dọa liên tục giám sát và vũ khí hóa các lỗ hổng trong các giải pháp email tự host phổ biến.
Tại sao điều này quan trọng
Đối với các đội ngũ vận hành hạ tầng riêng, máy chủ email thường được coi là các công cụ nội bộ quan trọng và có thể ít nhận được sự xem xét tức thì so với các ứng dụng web hướng tới khách hàng. Tuy nhiên, vì chúng xử lý các giao tiếp và thông tin đăng nhập nhạy cảm, nên chúng là những mục tiêu giá trị cao. Việc khai thác thành công CVE-2026-48842 có thể dẫn đến sự xâm phạm hoàn toàn email người dùng và token xác thực. Dữ liệu này có thể được sử dụng cho các chuyển động ngang (lateral movement) sâu hơn trong mạng hoặc cho hoạt động gián điệp doanh nghiệp.
Việc khai thác đang diễn ra tích cực có nghĩa là các trình quét tự động có khả năng đang dò tìm các instance chưa được vá ngay lúc này. Với hơn nửa triệu instance được kết nối với internet, bề mặt tấn công rất rộng. Ngay cả khi chỉ một tỷ lệ nhỏ chưa được vá, tính dễ dàng trong khai thác có nghĩa là bất kỳ máy chủ nào còn lại đều đang gặp rủi ro cận kề. Quản trị viên không thể dựa vào sự che giấu; lỗ hổng đã được biết đến rộng rãi và phương pháp khai thác khá đơn giản đối với những ai có quyền truy cập vào chi tiết bản vá.
Bạn có thể làm gì
- Xác minh phiên bản: Kiểm tra ngay lập tức cài đặt Roundcube của bạn để xác định xem bạn có đang chạy phiên bản trước 1.6.16 hoặc 1.7.1 hay không.
- Áp dụng bản vá: Nếu bạn đang ở phiên bản bị ảnh hưởng, hãy nâng cấp lên bản phát hành ổn định mới nhất do Roundcube cung cấp.
- Vô hiệu hóa plugin: Nếu việc nâng cấp không thể thực hiện ngay lập tức, hãy cân nhắc vô hiệu hóa plugin
virtuser_querynếu nó không thiết yếu cho quy trình quản lý người dùng của bạn. - Kiểm toán log: Xem xét log máy chủ web và cơ sở dữ liệu để tìm các mẫu truy vấn bất thường hoặc các lần đăng nhập thất bại có thể chỉ ra nỗ lực khai thác.
- Hạn chế truy cập: Sử dụng tường lửa hoặc reverse proxy để giới hạn quyền truy cập vào giao diện webmail cho các dải IP tin cậy nếu khả thi.
- Giám sát phơi nhiễm: Sử dụng các công cụ quét bên ngoài để xác minh xem instance Roundcube của bạn có hiển thị với internet công cộng hay không và đảm bảo nó không bị đánh dấu là dễ bị tổn thương.
"Kẻ tấn công không cần xác thực có thể chèn SQL vào backend cơ sở dữ liệu của Roundcube thông qua plugin virtuser_query, có khả năng làm lộ thông tin đăng nhập tài khoản email và tin nhắn đã lưu trữ," SentinelOne cho biết.



