Roundcube : une faille d'injection SQL désormais exploitée
Des attaquants exploitent une vulnérabilité d'injection SQL de gravité élevée dans Roundcube Webmail, corrigée en mai, selon le Centre canadien pour la cybersécurité.
La faille, référencée CVE-2026-48842, se trouve dans virtuser_query, un plugin fourni avec Roundcube. Ce plugin interroge une base de données pour identifier les utilisateurs et les associer à leurs adresses e-mail. L'équipe de sécurité de Roundcube l'a décrite comme une injection SQL exploitable avant authentification : un attaquant n'a donc pas besoin de se connecter pour l'atteindre.
Roundcube Webmail est un client de messagerie open source, accessible depuis un navigateur, qui communique avec les serveurs de messagerie via IMAP. Des milliers de services l'utilisent comme interface de messagerie par défaut, et il compte des millions d'utilisateurs. Il est aussi préinstallé avec cPanel, un panneau de contrôle très répandu que les hébergeurs mettent à disposition de leurs clients pour gérer leurs sites web et leur messagerie.
Sponsored Recommended for you – discover more →
