veilletech.fr
26 sept. Feed du jour
#02 SÉCURITÉ Faille

Roundcube : l'injection SQL sans compte est exploitée

Un plugin oublié reste un plugin qui répond.

Le Centre canadien pour la cybersécurité signale l'exploitation de CVE-2026-48842, une injection SQL sans authentification dans le plugin virtuser_query de Roundcube, corrigée en mai dans les versions 1.6.16 et 1.7.1. Elle expose les identifiants des comptes de messagerie et les messages stockés. Seules les installations qui ont activé ce plugin sont concernées.

1 min de lectureintermédiairevidéo 1:20
Partager
Sommaire3 sections
  1. Ce qui se passe
  2. La portée réelle
  3. À retenir

Ce qui se passe

Le Centre canadien pour la cybersécurité a mis à jour cette semaine son avis AV26-503 : CVE-2026-48842 (CVSS 8,1) est exploitée, d'après des sources publiques dont il ne donne pas le détail.

C'est une injection SQL sans authentification dans le plugin virtuser_query de Roundcube Webmail. L'échappement des antislashs, fait par un appel à preg_replace(), peut être contourné. Selon SentinelOne, l'attaquant atteint alors les identifiants des comptes de messagerie et les messages stockés en base.

La portée réelle

Seules les installations qui ont activé le plugin sont exposées. Au 23 septembre, la Shadowserver Foundation comptait plus de 523 000 instances Roundcube accessibles depuis Internet, dont 10 signalées vulnérables.

Le logiciel reste une cible suivie : la CISA a inscrit CVE-2025-49113 et CVE-2025-68461 à son catalogue KEV en février 2026, et Proofpoint a décrit en juillet un groupe, UNK_MassTraction, qui exploitait des failles connues de Roundcube pour y déposer des web shells ou l'outil VShell.

Source : Roundcube Pre-Auth SQL Injection Flaw Actively Exploited in the Wild, The Hacker News, 25 septembre 2026.