Roundcube-lek met SQL-injectie nu misbruikt bij aanvallen

Roundcube-lek met SQL-injectie nu misbruikt bij aanvallen

Aanvallers misbruiken een ernstige SQL-injectiekwetsbaarheid in Roundcube Webmail die in mei werd gepatcht. Dat meldt het Canadian Centre for Cyber Security.

Het lek, bekend als CVE-2026-48842, zit in virtuser_query, een plug-in die standaard met Roundcube wordt meegeleverd. De plug-in zoekt gebruikers op in een database en koppelt ze aan hun e-mailadressen. Het beveiligingsteam van Roundcube omschreef de bug als een SQL-injectie vóór authenticatie. Een aanvaller hoeft dus niet in te loggen om erbij te kunnen.

Roundcube Webmail is een opensource e-mailclient die in de browser draait en via IMAP met mailservers communiceert. Duizenden diensten gebruiken het als standaardinterface voor e-mail, en het heeft miljoenen gebruikers. Het wordt ook vooraf geïnstalleerd met cPanel, een populair beheerpaneel waarmee klanten van hostingproviders hun websites en e-mail beheren.

Wat het lek mogelijk maakt

Een aanvaller zonder rechten die de bug misbruikt, kan de authenticatie omzeilen, kwaadaardige databaseopdrachten injecteren en uitvoeren, en gegevens uit de database van Roundcube halen. Daarvoor is geen handeling van een gebruiker nodig. De aanvallen worden wel als zeer complex beoordeeld, dus ze zijn niet eenvoudig uit te voeren.

Toen Roundcube in mei de oplossing uitbracht, raadde het beheerders "met klem" aan over te stappen op versie 1.6.16 of 1.7.1. Beide versies dichten het lek.

Het aantal mogelijk kwetsbare servers is groot. Shadowserver, een non-profitorganisatie die dreigingen op internet in de gaten houdt, ziet meer dan 523.000 Roundcube-installaties die via internet bereikbaar zijn. Het is niet duidelijk hoeveel daarvan honeypots zijn, dus lokaassystemen die zijn opgezet om aanvallers te observeren, of hoeveel er al zijn bijgewerkt.

Canadese instantie past waarschuwing aan

Op maandag, vier maanden nadat de patch verscheen, heeft het Canadian Centre for Cyber Security zijn oorspronkelijke waarschuwing uit mei bijgewerkt. De instantie, die onderdeel is van de Canadese inlichtingendienst voor signaalinterceptie, waarschuwt nu dat de kwetsbaarheid bij echte aanvallen wordt gebruikt.

"Openbare bronnen geven aan dat CVE-2026-48842 actief wordt misbruikt," aldus het Cyber Centre. Het riep beheerders op hun webmailservers te beveiligen.

De waarschuwing vermeldt niet wie achter de aanvallen zit of welke organisaties het doelwit waren.

Updaten blijft de aanbevolen oplossing. Beheerders die niet meteen kunnen bijwerken, moeten de plug-in virtuser_query uitschakelen of verwijderen. Daarmee verdwijnt de aanvalsvector helemaal.

Een lange geschiedenis van misbruik

Roundcube trekt al jaren de aandacht van zowel cybercriminelen als hackersgroepen met staatssteun.

Winter Vivern, een Russische dreigingsgroep die ook bekendstaat als TA473, gebruikte een zerodaylek voor cross-site scripting (XSS), CVE-2023-5631, tegen Europese overheidsinstanties. APT28, een Russische groep voor cyberspionage, misbruikte drie oudere lekken (CVE-2020-35730, CVE-2020-12641 en CVE-2021-44026) om binnen te komen in e-mailsystemen van de Oekraïense overheid.

Ook dit jaar was het raak. In februari zette de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) nog twee Roundcube-bugs, CVE-2025-49113 en CVE-2025-68461, op haar lijst van actief misbruikte kwetsbaarheden. Federale instanties kregen drie weken om hun systemen te beveiligen.

Sinds mei 2022 heeft CISA 11 kwetsbaarheden in Roundcube Webmail als actief misbruikt aangemerkt.

Wat beheerders nu moeten doen

Voor wie Roundcube draait, zijn de stappen eenvoudig:

  • Controleer welke versie is geïnstalleerd en werk bij naar 1.6.16 of 1.7.1.
  • Is bijwerken niet direct mogelijk, schakel dan de plug-in virtuser_query uit of verwijder deze.
  • Hostingproviders die cPanel gebruiken, moeten nagaan of de meegeleverde Roundcube op hun servers is bijgewerkt.

Omdat de bug database-inhoud kan blootleggen, is het voor beheerders die kwetsbare versies met ingeschakelde plug-in draaiden ook verstandig hun logbestanden en databasetoegang na te lopen op tekenen van misbruik. De waarschuwing noemt geen concrete indicatoren van compromittering.

Onze analyse

Het belangrijkste detail is de periode van vier maanden tussen de patch en de waarschuwing voor misbruik. Die laat zien dat aanvallers geen nieuwe zerodays nodig hebben zolang een grote groep servers die aan internet hangen niet wordt gepatcht. Met meer dan een half miljoen zichtbare Roundcube-installaties levert zelfs een klein aandeel verwaarloosde systemen aanvallers genoeg doelwitten op.

Ook de voorgeschiedenis telt. Russische groepen hebben herhaaldelijk Roundcube gebruikt om bij overheidsmailboxen te komen, en de teller van CISA, die sinds 2022 op 11 misbruikte Roundcube-bugs staat, laat zien dat dit een terugkerend patroon is en geen eenmalig incident. Webmail zit dicht op gevoelige communicatie, en dat maakt het een aantrekkelijk doelwit voor zowel spionage als datadiefstal.

De link met cPanel verdient aandacht. Veel kleinere organisaties rekenen erop dat hun hostingprovider meegeleverde software actueel houdt, en sommige weten misschien niet eens dat Roundcube draait. Het is ook de moeite waard om te volgen of CISA CVE-2026-48842 aan haar catalogus van misbruikte lekken toevoegt, en of er meer bekend wordt over wie het lek gebruikt en tegen wie.