Roundcube-lek met SQL-injectie nu misbruikt bij aanvallen
Aanvallers misbruiken een ernstige SQL-injectiekwetsbaarheid in Roundcube Webmail die in mei werd gepatcht. Dat meldt het Canadian Centre for Cyber Security.
Het lek, bekend als CVE-2026-48842, zit in virtuser_query, een plug-in die standaard met Roundcube wordt meegeleverd. De plug-in zoekt gebruikers op in een database en koppelt ze aan hun e-mailadressen. Het beveiligingsteam van Roundcube omschreef de bug als een SQL-injectie vóór authenticatie. Een aanvaller hoeft dus niet in te loggen om erbij te kunnen.
Roundcube Webmail is een opensource e-mailclient die in de browser draait en via IMAP met mailservers communiceert. Duizenden diensten gebruiken het als standaardinterface voor e-mail, en het heeft miljoenen gebruikers. Het wordt ook vooraf geïnstalleerd met cPanel, een populair beheerpaneel waarmee klanten van hostingproviders hun websites en e-mail beheren.
Sponsored Recommended for you – discover more →
