Lỗ hổng SQL Injection tiền xác thực trong Roundcube đang bị khai thác tích cực trong thực tế

Trung tâm An ninh mạng Canada cảnh báo lỗ hổng CVE-2026-48842 (CVSS 8.1) trong plugin virtuser_query của Roundcube Webmail đang bị khai thác thực tế, cho phép kẻ tấn công chiếm đoạt dữ liệu email mà không cần xác thực.
Roundcube Webmail Security

Trung tâm An ninh mạng Canada (Canadian Centre for Cyber Security) đã đưa ra cảnh báo rằng một lỗ hổng Roundcube Webmail hiện đã được vá đang bị khai thác tích cực trong thực tế.

Chi tiết lỗ hổng CVE-2026-48842

Lỗ hổng đang được nhắc đến là CVE-2026-48842 (điểm CVSS: 8.1), một lỗi SQL Injection tiền xác thực (pre-authentication) trong plugin virtuser_query của các phiên bản Roundcube Webmail từ 1.6.x trước 1.6.16 và 1.7.x trước 1.7.1.

Vấn đề phát sinh từ việc bypass cơ chế backslash escape của hàm preg_replace(), cho phép kẻ tấn công chèn các câu lệnh SQL tùy ý mà không cần xác thực.

"Kẻ tấn công chưa xác thực có thể chèn mã SQL vào backend cơ sở dữ liệu của Roundcube thông qua plugin virtuser_query, có khả năng làm lộ thông tin đăng nhập tài khoản thư và các tin nhắn đã lưu trữ," SentinelOne cho biết.

Các bản vá cho lỗ hổng này đã được Roundcube phát hành vào tháng 5 năm 2026 như một phần của phiên bản 1.6.16 và 1.7.1.

Trong một bản cập nhật được chia sẻ tuần này, Trung tâm An ninh mạng cho biết lỗi bảo mật này đang bị khai thác tích cực trong thực tế, dẫn nguồn từ các báo cáo công khai (open-source reporting). Không có chi tiết bổ sung nào về hoạt động khai thác được tiết lộ.

Phạm vi ảnh hưởng và các mối đe dọa liên quan

Dữ liệu từ Shadowserver Foundation cho thấy có hơn 523.000 thực thể Roundcube đang công khai trên internet, trong đó có 10 thực thể được đánh dấu là máy chủ dễ bị tổn thương tính đến ngày 23 tháng 9 năm 2026.

Các lỗ hổng trong Roundcube luôn là mục tiêu hấp dẫn đối với các tác nhân đe dọa nhằm thu thập các thông tin liên lạc qua email nhạy cảm. Vào tháng 7 năm 2026, Proofpoint cho biết họ đã xác định được một đối thủ nghi ngờ có liên kết với Trung Quốc mang tên UNK_MassTraction đang khai thác các lỗi bảo mật đã biết trong Roundcube để triển khai web shell hoặc một công cụ sau khai thác có tên là VShell.

Trước đó, vào tháng 2 năm 2026, hai lỗ hổng khác trong cùng sản phẩm (CVE-2025-49113 và CVE-2025-68461) cũng đã được Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) gắn thẻ là đang bị khai thác tích cực.