Roundcube: explotan un fallo de inyección SQL en ataques
Unos atacantes están explotando una vulnerabilidad de inyección SQL de gravedad alta en Roundcube Webmail que se corrigió en mayo, según el Canadian Centre for Cyber Security.
El fallo, identificado como CVE-2026-48842, está en virtuser_query, un complemento que se distribuye con Roundcube. Este complemento se encarga de buscar usuarios en una base de datos y de asociarlos con sus direcciones de correo electrónico. El equipo de seguridad de Roundcube lo describió como una inyección SQL previa a la autenticación, lo que significa que un atacante no necesita iniciar sesión para aprovecharlo.
Roundcube Webmail es un cliente de correo electrónico de código abierto que funciona en el navegador y se comunica con los servidores de correo mediante IMAP. Miles de servicios lo usan como interfaz de correo predeterminada y tiene millones de usuarios. Además, viene preinstalado en cPanel, un conocido panel de control que los proveedores de alojamiento ofrecen a sus clientes para gestionar sitios web y correo electrónico.
Qué permite el fallo
Un atacante sin privilegios que explote el fallo puede saltarse la autenticación, inyectar y ejecutar comandos maliciosos en la base de datos y extraer datos de la base de datos de Roundcube. No hace falta ninguna interacción del usuario. Los ataques se consideran de complejidad alta, así que no son fáciles de llevar a cabo.
Cuando publicó la corrección en mayo, Roundcube recomendó "encarecidamente" a los administradores que actualizaran a las versiones 1.6.16 o 1.7.1. Ambas versiones cierran el agujero.
El número de servidores potencialmente expuestos es elevado. Shadowserver, una organización sin ánimo de lucro que vigila las amenazas en internet, tiene localizadas más de 523.000 instancias de Roundcube accesibles desde internet. No está claro cuántas de ellas son honeypots, es decir, sistemas señuelo instalados para observar a los atacantes, ni cuántas se han actualizado ya.
La agencia canadiense actualiza su aviso
El lunes, cuatro meses después de la publicación del parche, el Canadian Centre for Cyber Security revisó su aviso original de mayo. La agencia, que forma parte del organismo de inteligencia de señales de Canadá, advierte ahora de que la vulnerabilidad se está utilizando en ataques reales.
"Fuentes abiertas indican que CVE-2026-48842 se está explotando de forma activa", señaló el Cyber Centre, que instó a los administradores a proteger sus servidores de correo web.
El aviso no detalla quién está detrás de los ataques ni qué organizaciones han sido su objetivo.
La actualización sigue siendo la solución recomendada. Los administradores que no puedan actualizar de inmediato deberían desactivar o eliminar el complemento virtuser_query, con lo que desaparece por completo el vector de ataque.
Un largo historial de abusos de Roundcube
Roundcube lleva años en el punto de mira tanto de ciberdelincuentes como de grupos de hackers respaldados por Estados.
Winter Vivern, un grupo de amenazas ruso también conocido como TA473, utilizó una vulnerabilidad de día cero de cross-site scripting (XSS), CVE-2023-5631, contra organismos gubernamentales europeos. APT28, un grupo ruso de ciberespionaje, aprovechó tres fallos más antiguos (CVE-2020-35730, CVE-2020-12641 y CVE-2021-44026) para colarse en los sistemas de correo del Gobierno ucraniano.
Este año ha habido más actividad. En febrero, la Cybersecurity and Infrastructure Security Agency (CISA) de EE. UU. añadió otros dos fallos de Roundcube, CVE-2025-49113 y CVE-2025-68461, a su lista de vulnerabilidades explotadas activamente, y dio a las agencias federales tres semanas para proteger sus sistemas.
Desde mayo de 2022, CISA ha catalogado 11 vulnerabilidades de Roundcube Webmail como explotadas de forma activa.
Qué deben hacer ahora los administradores
Para quien tenga Roundcube en funcionamiento, los pasos son sencillos:
- Comprobar qué versión está instalada y actualizar a la 1.6.16 o la 1.7.1.
- Si no es posible actualizar de inmediato, desactivar o eliminar el complemento virtuser_query.
- Los proveedores de alojamiento que usen cPanel deberían confirmar si el Roundcube incluido se ha actualizado en sus servidores.
Como el fallo puede dejar al descubierto el contenido de la base de datos, a los administradores que hayan tenido versiones vulnerables con el complemento activado también les puede convenir revisar sus registros y los accesos a la base de datos en busca de indicios de uso indebido. El aviso no ofrece indicadores de compromiso concretos.
Nuestro análisis
El dato clave es el intervalo de cuatro meses entre el parche y la alerta de explotación. Apunta a que los atacantes no necesitan vulnerabilidades de día cero nuevas cuando hay una gran cantidad de servidores expuestos a internet que siguen sin parchear. Con más de medio millón de instancias de Roundcube visibles en la red, basta con que una pequeña parte de las instalaciones esté desatendida para que los atacantes tengan objetivos de sobra.
El historial también importa. Los grupos rusos han recurrido una y otra vez a Roundcube para llegar a los buzones gubernamentales, y el recuento de CISA, con 11 fallos de Roundcube explotados desde 2022, demuestra que se trata de un patrón recurrente y no de un caso aislado. El correo web está muy cerca de las comunicaciones sensibles, lo que lo convierte en un objetivo atractivo tanto para el espionaje como para el robo de datos.
Conviene no perder de vista la relación con cPanel. Muchas organizaciones pequeñas confían en que su proveedor de alojamiento mantenga al día el software incluido, y puede que algunas ni siquiera sepan que tienen Roundcube en funcionamiento. También habrá que ver si CISA añade CVE-2026-48842 a su catálogo de fallos explotados y si salen a la luz más detalles sobre quién lo está utilizando y contra quién.
Sponsored Recommended for you – discover more →
