Posts mit den Tags “roundcube”

Roundcube: SQL-Injection-Lücke wird aktiv ausgenutzt

Angreifer nutzen eine schwerwiegende SQL-Injection-Schwachstelle in Roundcube Webmail aus, die bereits im Mai geschlossen wurde. Das meldet das Canadian Centre for Cyber Security.

Die als CVE-2026-48842 geführte Lücke steckt in virtuser_query, einem Plugin, das mit Roundcube ausgeliefert wird. Es gleicht Benutzer mit einer Datenbank ab und ordnet ihnen ihre E-Mail-Adressen zu. Das Sicherheitsteam von Roundcube stuft den Fehler als SQL-Injection vor der Authentifizierung ein. Ein Angreifer muss sich also nicht anmelden, um ihn auszunutzen.

Roundcube Webmail ist ein quelloffener, browserbasierter E-Mail-Client, der per IMAP mit Mailservern kommuniziert. Tausende Dienste nutzen ihn als Standardoberfläche für E-Mails, er hat Millionen Nutzer. Zudem ist er in cPanel vorinstalliert, einem verbreiteten Verwaltungspanel, das Hosting-Anbieter ihren Kunden zur Verwaltung von Websites und E-Mail bereitstellen.

Read More