Navegación

CVE-2026-48842: Vulnerabilidad de Roundcube Webmail explotada en la práctica

fuente: https://securityonline.info/exploited-roundcube-webmail-vulnerability-cve-2026-48842/

El 24 de mayo de 2026, los desarrolladores de Roundcube publicaron importantes actualizaciones de seguridad para corregir una vulnerabilidad crítica de inyección SQL. Mientras tanto, el Centro Canadiense de Ciberseguridad confirmó que esta vulnerabilidad de Roundcube Webmail está siendo explotada activamente. Por lo tanto, los administradores deben actualizar inmediatamente a las versiones 1.6.16 o 1.7.1 para proteger su infraestructura de correo electrónico.

Por qué es importante

Millones de organizaciones dependen de Roundcube para acceder a su correo web de código abierto. Por lo tanto, una inyección SQL previa a la autenticación crea graves riesgos para estas implementaciones. Además, la vulnerabilidad tiene una alta puntuación base CVSS de 8.1. Un atacante no autenticado puede explotar esta vulnerabilidad de Roundcube Webmail a través de la red. Como resultado, un atacante puede extraer registros de correo electrónico confidenciales o comprometer la base de datos subyacente. Asimismo, el Centro Canadiense de Ciberseguridad confirmó que los ciberdelincuentes están atacando activamente esta vulnerabilidad. Por lo tanto, cualquier servidor sin parchear representa una puerta abierta para los intrusos.

Cómo funciona el ataque

Esta vulnerabilidad de seguridad reside en el complemento virtuser_query. Inicialmente, el complemento utiliza una expresión regular para sanitizar la entrada del usuario. Sin embargo, los atacantes pueden eludir el mecanismo de escape de barra invertida de preg_replace. Primero, un atacante envía secuencias de barra invertida especialmente diseñadas al servidor. Luego, la aplicación no logra neutralizar correctamente estos elementos especiales. En consecuencia, el atacante inyecta comandos SQL arbitrarios directamente en la base de datos. Es importante destacar que esta ejecución no requiere autenticación previa ni interacción del usuario.

Últimas noticias

27 DE AGOSTO, 2026

El FBI desmantela la infraestructura QTFY vinculada a China utilizada para robar datos de organizaciones estadounidenses.

El Departamento de Justicia de Estados Unidos (DoJ) anunció el miércoles la desarticulación de dos plataformas de piratería informática, QScan y QTRouter, opera...

Leer artículo →
27 DE AGOSTO, 2026

Boston Scientific afirma que el ciberataque interrumpió sus operaciones a nivel mundial.

La empresa de tecnología médica Boston Scientific ha sido víctima de un ciberataque que interrumpió algunos de sus sistemas informáticos, causando problemas ope...

Leer artículo →
27 DE AGOSTO, 2026

El troyano Spark RAT ataca Camboya y abusa de un controlador vulnerable de OPSWAT para deshabilitar herramientas de seguridad.

En Camboya, individuos y organizaciones se han convertido en el objetivo de una nueva campaña que distribuye un troyano de acceso remoto (RAT) de código abierto...

Leer artículo →