Roundcube: SQL-Injection-Lücke wird aktiv ausgenutzt

Roundcube: SQL-Injection-Lücke wird aktiv ausgenutzt

Angreifer nutzen eine schwerwiegende SQL-Injection-Schwachstelle in Roundcube Webmail aus, die bereits im Mai geschlossen wurde. Das meldet das Canadian Centre for Cyber Security.

Die als CVE-2026-48842 geführte Lücke steckt in virtuser_query, einem Plugin, das mit Roundcube ausgeliefert wird. Es gleicht Benutzer mit einer Datenbank ab und ordnet ihnen ihre E-Mail-Adressen zu. Das Sicherheitsteam von Roundcube stuft den Fehler als SQL-Injection vor der Authentifizierung ein. Ein Angreifer muss sich also nicht anmelden, um ihn auszunutzen.

Roundcube Webmail ist ein quelloffener, browserbasierter E-Mail-Client, der per IMAP mit Mailservern kommuniziert. Tausende Dienste nutzen ihn als Standardoberfläche für E-Mails, er hat Millionen Nutzer. Zudem ist er in cPanel vorinstalliert, einem verbreiteten Verwaltungspanel, das Hosting-Anbieter ihren Kunden zur Verwaltung von Websites und E-Mail bereitstellen.

Was die Lücke ermöglicht

Ein Angreifer ohne Berechtigungen kann über den Fehler die Authentifizierung umgehen, schädliche Datenbankbefehle einschleusen und ausführen sowie Daten aus der Roundcube-Datenbank abziehen. Eine Mitwirkung des Nutzers ist nicht nötig. Die Komplexität der Angriffe gilt allerdings als hoch, sie sind also nicht ganz einfach durchzuführen.

Bei der Veröffentlichung des Fixes im Mai empfahl Roundcube Administratoren „dringend“, auf Version 1.6.16 oder 1.7.1 zu aktualisieren. Beide Versionen schließen die Lücke.

Die Zahl der potenziell angreifbaren Server ist groß. Shadowserver, eine gemeinnützige Organisation, die Bedrohungen im Internet beobachtet, zählt mehr als 523.000 aus dem Internet erreichbare Roundcube-Instanzen. Unklar ist, wie viele davon Honeypots sind, also Köder-Systeme zur Beobachtung von Angreifern, und wie viele bereits aktualisiert wurden.

Kanadische Behörde aktualisiert ihre Warnung

Am Montag, vier Monate nach Erscheinen des Patches, überarbeitete das Canadian Centre for Cyber Security seine ursprüngliche Warnung aus dem Mai. Die Behörde, die zum kanadischen Nachrichtendienst für Fernmeldeaufklärung gehört, warnt nun, dass die Schwachstelle bei realen Angriffen ausgenutzt wird.

„Öffentlich zugängliche Berichte deuten darauf hin, dass CVE-2026-48842 aktiv ausgenutzt wird“, erklärte das Cyber Centre. Es forderte Administratoren auf, ihre Webmail-Server abzusichern.

Wer hinter den Angriffen steckt und welche Organisationen ins Visier genommen wurden, geht aus der Warnung nicht hervor.

Das Update bleibt die empfohlene Lösung. Wer nicht sofort aktualisieren kann, sollte das Plugin virtuser_query deaktivieren oder entfernen. Damit fällt der Angriffsweg komplett weg.

Roundcube steht seit Langem im Visier

Roundcube zieht seit Jahren sowohl Cyberkriminelle als auch staatlich unterstützte Hackergruppen an.

Winter Vivern, eine russische Gruppe, die auch als TA473 geführt wird, setzte eine Zero-Day-Lücke für Cross-Site-Scripting (XSS), CVE-2023-5631, gegen europäische Regierungsstellen ein. APT28, eine russische Cyberspionagegruppe, missbrauchte drei ältere Lücken (CVE-2020-35730, CVE-2020-12641 und CVE-2021-44026), um in E-Mail-Systeme der ukrainischen Regierung einzudringen.

Auch in diesem Jahr gab es weitere Aktivitäten. Im Februar nahm die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) zwei weitere Roundcube-Fehler, CVE-2025-49113 und CVE-2025-68461, in ihre Liste aktiv ausgenutzter Schwachstellen auf. Bundesbehörden erhielten drei Wochen Zeit, ihre Systeme abzusichern.

Seit Mai 2022 hat die CISA elf Schwachstellen in Roundcube Webmail als aktiv ausgenutzt eingestuft.

Was Administratoren jetzt tun sollten

Wer Roundcube betreibt, hat klare Schritte vor sich:

  • Die installierte Version prüfen und auf 1.6.16 oder 1.7.1 aktualisieren.
  • Falls ein Update nicht sofort möglich ist, das Plugin virtuser_query deaktivieren oder entfernen.
  • Hosting-Anbieter mit cPanel sollten prüfen, ob das mitgelieferte Roundcube auf ihren Servern aktualisiert wurde.

Da der Fehler Datenbankinhalte preisgeben kann, sollten Administratoren, die anfällige Versionen mit aktiviertem Plugin betrieben haben, zudem ihre Logs und Datenbankzugriffe auf Anzeichen von Missbrauch prüfen. Konkrete Kompromittierungsindikatoren nennt die Warnung nicht.

Unsere Einschätzung

Entscheidend ist hier die Lücke von vier Monaten zwischen Patch und Warnung vor Angriffen. Sie zeigt, dass Angreifer keine neuen Zero-Days brauchen, solange eine große Zahl von Servern im Internet ungepatcht bleibt. Bei mehr als einer halben Million online sichtbarer Roundcube-Instanzen bietet schon ein kleiner Anteil vernachlässigter Installationen reichlich Ziele.

Auch die Vorgeschichte spielt eine Rolle. Russische Gruppen haben wiederholt auf Roundcube gesetzt, um an Regierungspostfächer zu kommen, und die elf von der CISA seit 2022 gezählten ausgenutzten Roundcube-Fehler zeigen, dass es sich um ein wiederkehrendes Muster handelt und nicht um einen Einzelfall. Webmail liegt nah an sensibler Kommunikation und ist damit ein lohnendes Ziel für Spionage wie für Datendiebstahl.

Die Verbindung zu cPanel sollte man im Auge behalten. Viele kleinere Organisationen verlassen sich darauf, dass ihr Hosting-Anbieter mitgelieferte Software aktuell hält, und manche wissen womöglich gar nicht, dass Roundcube bei ihnen läuft. Spannend bleibt auch, ob die CISA CVE-2026-48842 in ihren Katalog ausgenutzter Schwachstellen aufnimmt und ob weitere Details darüber bekannt werden, wer die Lücke ausnutzt und gegen wen.