Roundcube : une faille d'injection SQL désormais exploitée
Des attaquants exploitent une vulnérabilité d'injection SQL de gravité élevée dans Roundcube Webmail, corrigée en mai, selon le Centre canadien pour la cybersécurité.
La faille, référencée CVE-2026-48842, se trouve dans virtuser_query, un plugin fourni avec Roundcube. Ce plugin interroge une base de données pour identifier les utilisateurs et les associer à leurs adresses e-mail. L'équipe de sécurité de Roundcube l'a décrite comme une injection SQL exploitable avant authentification : un attaquant n'a donc pas besoin de se connecter pour l'atteindre.
Roundcube Webmail est un client de messagerie open source, accessible depuis un navigateur, qui communique avec les serveurs de messagerie via IMAP. Des milliers de services l'utilisent comme interface de messagerie par défaut, et il compte des millions d'utilisateurs. Il est aussi préinstallé avec cPanel, un panneau de contrôle très répandu que les hébergeurs mettent à disposition de leurs clients pour gérer leurs sites web et leur messagerie.
Ce que permet la faille
Un attaquant sans aucun privilège qui exploite ce bogue peut contourner l'authentification, injecter et exécuter des commandes malveillantes dans la base de données, et en extraire les données de Roundcube. Aucune interaction de l'utilisateur n'est nécessaire. Les attaques sont jugées de complexité élevée : elles ne sont donc pas à la portée du premier venu.
En publiant le correctif en mai, Roundcube a recommandé « vivement » aux administrateurs de passer aux versions 1.6.16 ou 1.7.1. Ces deux versions comblent la faille.
Le nombre de serveurs potentiellement exposés est considérable. Shadowserver, une organisation à but non lucratif qui surveille les menaces sur Internet, recense plus de 523 000 instances Roundcube accessibles depuis Internet. On ignore combien d'entre elles sont des honeypots, c'est-à-dire des systèmes leurres conçus pour observer les attaquants, et combien ont déjà été mises à jour.
L'agence canadienne met à jour son avis
Lundi, quatre mois après la publication du correctif, le Centre canadien pour la cybersécurité a révisé son avis initial de mai. L'agence, qui relève de l'organisme canadien de renseignement électromagnétique, avertit désormais que la vulnérabilité est utilisée dans des attaques réelles.
« Des sources ouvertes indiquent que la CVE-2026-48842 est activement exploitée », a déclaré le Centre pour la cybersécurité. Il a exhorté les administrateurs à sécuriser leurs serveurs de messagerie web.
L'avis ne précise ni qui se cache derrière ces attaques, ni quelles organisations ont été visées.
La mise à jour reste la solution recommandée. Les administrateurs qui ne peuvent pas l'effectuer immédiatement doivent désactiver ou supprimer le plugin virtuser_query, ce qui élimine complètement le vecteur d'attaque.
Roundcube, une cible de longue date
Roundcube attire depuis des années l'attention des cybercriminels comme des groupes de pirates soutenus par des États.
Winter Vivern, un groupe malveillant russe également suivi sous le nom de TA473, a exploité une faille zero-day de type cross-site scripting (XSS), la CVE-2023-5631, contre des organismes gouvernementaux européens. APT28, un groupe russe de cyberespionnage, a tiré parti de trois failles plus anciennes (CVE-2020-35730, CVE-2020-12641 et CVE-2021-44026) pour s'introduire dans les messageries du gouvernement ukrainien.
Cette année, l'activité s'est poursuivie. En février, l'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté deux autres bogues de Roundcube, les CVE-2025-49113 et CVE-2025-68461, à sa liste de vulnérabilités activement exploitées. Elle a donné trois semaines aux agences fédérales pour sécuriser leurs systèmes.
Depuis mai 2022, la CISA a signalé 11 vulnérabilités de Roundcube Webmail comme exploitées dans la nature.
Ce que les administrateurs doivent faire maintenant
Pour tous ceux qui utilisent Roundcube, la marche à suivre est simple :
- Vérifier la version installée et passer à la 1.6.16 ou à la 1.7.1.
- Si la mise à jour n'est pas possible tout de suite, désactiver ou supprimer le plugin virtuser_query.
- Les hébergeurs qui utilisent cPanel doivent s'assurer que la version de Roundcube fournie a bien été mise à jour sur leurs serveurs.
Comme le bogue peut exposer le contenu de la base de données, les administrateurs qui ont fait tourner des versions vulnérables avec le plugin activé auront aussi intérêt à examiner leurs journaux et les accès à leur base de données à la recherche de signes d'abus. L'avis ne communique aucun indicateur de compromission précis.
Notre analyse
Le délai de quatre mois entre le correctif et l'alerte sur l'exploitation est ici le détail clé. Il laisse penser que les attaquants n'ont pas besoin de nouvelles failles zero-day quand un grand nombre de serveurs exposés sur Internet restent sans correctif. Avec plus d'un demi-million d'instances Roundcube visibles en ligne, même une petite part d'installations laissées à l'abandon offre aux attaquants une foule de cibles.
L'historique compte aussi. Des groupes russes se sont tournés à plusieurs reprises vers Roundcube pour atteindre des boîtes mail gouvernementales, et les 11 bogues de Roundcube exploités recensés par la CISA depuis 2022 montrent qu'il s'agit d'un schéma récurrent et non d'un cas isolé. La messagerie web touche de près aux communications sensibles, ce qui en fait une cible de choix aussi bien pour l'espionnage que pour le vol de données.
Le lien avec cPanel mérite d'être suivi de près. De nombreuses petites organisations comptent sur leur hébergeur pour maintenir à jour les logiciels fournis, et certaines ignorent peut-être même que Roundcube tourne sur leurs serveurs. Reste aussi à voir si la CISA ajoutera la CVE-2026-48842 à son catalogue de failles exploitées, et si davantage de détails émergeront sur ceux qui l'utilisent et sur leurs cibles.
Sponsored Recommended for you – discover more →
