Navegación

CVE-2026-48842: Vulnerabilidad de Roundcube Webmail explotada en la práctica

fuente: https://securityonline.info/exploited-roundcube-webmail-vulnerability-cve-2026-48842/

El 24 de mayo de 2026, los desarrolladores de Roundcube publicaron importantes actualizaciones de seguridad para corregir una vulnerabilidad crítica de inyección SQL. Mientras tanto, el Centro Canadiense de Ciberseguridad confirmó que esta vulnerabilidad de Roundcube Webmail está siendo explotada activamente. Por lo tanto, los administradores deben actualizar inmediatamente a las versiones 1.6.16 o 1.7.1 para proteger su infraestructura de correo electrónico.

Por qué es importante

Millones de organizaciones dependen de Roundcube para acceder a su correo web de código abierto. Por lo tanto, una inyección SQL previa a la autenticación crea graves riesgos para estas implementaciones. Además, la vulnerabilidad tiene una alta puntuación base CVSS de 8.1. Un atacante no autenticado puede explotar esta vulnerabilidad de Roundcube Webmail a través de la red. Como resultado, un atacante puede extraer registros de correo electrónico confidenciales o comprometer la base de datos subyacente. Asimismo, el Centro Canadiense de Ciberseguridad confirmó que los ciberdelincuentes están atacando activamente esta vulnerabilidad. Por lo tanto, cualquier servidor sin parchear representa una puerta abierta para los intrusos.

Cómo funciona el ataque

Esta vulnerabilidad de seguridad reside en el complemento virtuser_query. Inicialmente, el complemento utiliza una expresión regular para sanitizar la entrada del usuario. Sin embargo, los atacantes pueden eludir el mecanismo de escape de barra invertida de preg_replace. Primero, un atacante envía secuencias de barra invertida especialmente diseñadas al servidor. Luego, la aplicación no logra neutralizar correctamente estos elementos especiales. En consecuencia, el atacante inyecta comandos SQL arbitrarios directamente en la base de datos. Es importante destacar que esta ejecución no requiere autenticación previa ni interacción del usuario.

Últimas noticias

19 DE SEPTIEMBRE, 2026

CrowdSec afirma que el ataque a TanStack en npm resultó en la copia de 170 repositorios privados de GitHub.

Un atacante copió alrededor de 170 repositorios privados de GitHub de CrowdSec el 22 de mayo, utilizando la cuenta de un empleado que acababa de dejar la empres...

Leer artículo →
19 DE SEPTIEMBRE, 2026

El ataque BragJack permite que extensiones maliciosas secuestren agentes de IA en cinco de los principales navegadores.

Una nueva técnica de ataque denominada "BragJack" permite que una extensión maliciosa del navegador tome el control de canales de comunicación de conf...

Leer artículo →
19 DE SEPTIEMBRE, 2026

Se aprovecha una vulnerabilidad en el servidor de Gyazo para robar 23,6 millones de registros de usuarios.

La plataforma de intercambio de imágenes Gyazo ha confirmado que sufrió una brecha de seguridad después de que unos hackers aprovecharan una vulnerabilidad del...

Leer artículo →