Navegación

CVE-2026-48842: Vulnerabilidad de Roundcube Webmail explotada en la práctica

fuente: https://securityonline.info/exploited-roundcube-webmail-vulnerability-cve-2026-48842/

El 24 de mayo de 2026, los desarrolladores de Roundcube publicaron importantes actualizaciones de seguridad para corregir una vulnerabilidad crítica de inyección SQL. Mientras tanto, el Centro Canadiense de Ciberseguridad confirmó que esta vulnerabilidad de Roundcube Webmail está siendo explotada activamente. Por lo tanto, los administradores deben actualizar inmediatamente a las versiones 1.6.16 o 1.7.1 para proteger su infraestructura de correo electrónico.

Por qué es importante

Millones de organizaciones dependen de Roundcube para acceder a su correo web de código abierto. Por lo tanto, una inyección SQL previa a la autenticación crea graves riesgos para estas implementaciones. Además, la vulnerabilidad tiene una alta puntuación base CVSS de 8.1. Un atacante no autenticado puede explotar esta vulnerabilidad de Roundcube Webmail a través de la red. Como resultado, un atacante puede extraer registros de correo electrónico confidenciales o comprometer la base de datos subyacente. Asimismo, el Centro Canadiense de Ciberseguridad confirmó que los ciberdelincuentes están atacando activamente esta vulnerabilidad. Por lo tanto, cualquier servidor sin parchear representa una puerta abierta para los intrusos.

Cómo funciona el ataque

Esta vulnerabilidad de seguridad reside en el complemento virtuser_query. Inicialmente, el complemento utiliza una expresión regular para sanitizar la entrada del usuario. Sin embargo, los atacantes pueden eludir el mecanismo de escape de barra invertida de preg_replace. Primero, un atacante envía secuencias de barra invertida especialmente diseñadas al servidor. Luego, la aplicación no logra neutralizar correctamente estos elementos especiales. En consecuencia, el atacante inyecta comandos SQL arbitrarios directamente en la base de datos. Es importante destacar que esta ejecución no requiere autenticación previa ni interacción del usuario.

Últimas noticias

10 DE AGOSTO, 2026

CVE-2026-64564: Un fallo en SCTP permite la fuga de contenedores.

Una vulnerabilidad de uso de memoria liberada en el kernel de Linux, identificada como CVE-2026-64564, permite a atacantes locales obtener acceso de administrad...

Leer artículo →
10 DE AGOSTO, 2026

Se explotan las vulnerabilidades del servidor TrueConf para reemplazar los instaladores de clientes con PhantomCore.

Se ha detectado que el grupo de ciberdelincuentes conocido como Head Mare ha vuelto a explotar vulnerabilidades de seguridad en servidores TrueConf sin parchear...

Leer artículo →
10 DE AGOSTO, 2026

Deja de crear tu SaaS desde cero: Open SaaS ya tiene resueltas las partes aburridas.

Ya conoces el procedimiento. Tienes una idea sólida para un producto SaaS, pero antes de llegar a la parte interesante —el producto en sí— necesitas configurar...

Leer artículo →