ARK. 1 · 1 min czytaniaPodatności ·

Luka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1

Kanadyjskie Centrum Cyberbezpieczeństwa potwierdza ataki na lukę SQL injection w Roundcube Webmail, możliwą bez logowania. Poprawkę zawierają wersje 1.6.16 i 1.7.1.

Karta wpisu: Luka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1

Kanadyjskie Centrum Cyberbezpieczeństwa ostrzega, że luka CVE-2026-48842 w Roundcube Webmail jest wykorzystywana w atakach. Poprawka jest dostępna od maja w wersjach 1.6.16 i 1.7.1. Błąd to SQL injection we wbudowanej wtyczce virtuser_query, możliwy bez logowania. Atakujący bez uprawnień może ominąć uwierzytelnianie, wykonać własne polecenia w bazie danych i wykraść z niej dane, bez udziału użytkownika. Shadowserver widzi w sieci ponad 523 tys. instancji Roundcube, ale nie wiadomo, ile z nich ma już poprawkę.

Kogo dotyczy

Luka dotyczy firm i usług hostingowych, które używają Roundcube Webmail, klienta poczty w przeglądarce, instalowanego domyślnie w panelu cPanel. Błąd tkwi we wtyczce virtuser_query, która przypisuje użytkowników do adresów e-mail na podstawie bazy danych.

Co zrobić

Zaktualizuj Roundcube do wersji 1.6.16 lub 1.7.1. Jeśli nie możesz od razu zaktualizować serwera, wyłącz albo usuń wtyczkę virtuser_query, bo przez nią przebiega atak.

TAB. 2

Źródła

1
BleepingComputer — Hackers now exploit critical Roundcube flaw in code injection attacksbleepingcomputer.com
TAB. 3

Powiązane

3
24.09.2026PodatnościLuka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez maila
24.09.2026PodatnościGangi ransomware wykorzystują lukę CVE-2026-63077 w JetBrains TeamCity
24.09.2026PodatnościCanonical wydaje poprawki jądra Ubuntu co tydzień zamiast co dwa i cztery tygodnie

Wszystkie wpisy →

Blog 24/7
24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com24.09Luka CVE-2026-48842 w Roundcube wykorzystywana w atakach, poprawka w 1.6.16 i 1.7.1bleepingcomputer.com24.09Zapomniane konta usługowe w Microsoft 365 otworzyły drogę do danych firm w Chiledarkreading.com24.09ClickFix na 17 tys. adresów: strona każe użytkownikowi samemu uruchomić poleceniethehackernews.com24.09Gangi ransomware wykorzystują lukę CVE-2026-63077 w JetBrains TeamCitybleepingcomputer.com24.09Atakujący biorą na cel systemy zarządzania siecią, 42 krytyczne biuletyny w niespełnableepingcomputer.com24.09Dark Sourcery podsuwa w ChatGPT i Gemini fałszywe numery wsparcia znanych marekdarkreading.com24.09Domena third-party.com z dokumentacji programistów podsuwa atak ClickFixbleepingcomputer.com24.09NIS2 i KSC2: wniosek o wpis do wykazu podmiotów trzeba złożyć do 3 październikasekurak.pl24.09ENISA opisuje 8257 incydentów w UE w 2025 roku, ponad połowa to ataki DDoShelpnetsecurity.com