Ce qui se passe
Le Centre canadien pour la cybersécurité a mis à jour cette semaine son avis AV26-503 : CVE-2026-48842 (CVSS 8,1) est exploitée, d'après des sources publiques dont il ne donne pas le détail.
C'est une injection SQL sans authentification dans le plugin virtuser_query
de Roundcube Webmail. L'échappement des antislashs, fait par un appel à
preg_replace(), peut être contourné. Selon SentinelOne, l'attaquant atteint
alors les identifiants des comptes de messagerie et les messages stockés en
base.
- Versions touchées : 1.6.x avant 1.6.16, 1.7.x avant 1.7.1
- Correctifs : publiés le 24 mai 2026
La portée réelle
Seules les installations qui ont activé le plugin sont exposées. Au 23 septembre, la Shadowserver Foundation comptait plus de 523 000 instances Roundcube accessibles depuis Internet, dont 10 signalées vulnérables.
Le logiciel reste une cible suivie : la CISA a inscrit CVE-2025-49113 et CVE-2025-68461 à son catalogue KEV en février 2026, et Proofpoint a décrit en juillet un groupe, UNK_MassTraction, qui exploitait des failles connues de Roundcube pour y déposer des web shells ou l'outil VShell.
Source : Roundcube Pre-Auth SQL Injection Flaw Actively Exploited in the Wild, The Hacker News, 25 septembre 2026.