Navegación

CVE-2026-48842: Vulnerabilidad de Roundcube Webmail explotada en la práctica

fuente: https://securityonline.info/exploited-roundcube-webmail-vulnerability-cve-2026-48842/

El 24 de mayo de 2026, los desarrolladores de Roundcube publicaron importantes actualizaciones de seguridad para corregir una vulnerabilidad crítica de inyección SQL. Mientras tanto, el Centro Canadiense de Ciberseguridad confirmó que esta vulnerabilidad de Roundcube Webmail está siendo explotada activamente. Por lo tanto, los administradores deben actualizar inmediatamente a las versiones 1.6.16 o 1.7.1 para proteger su infraestructura de correo electrónico.

Por qué es importante

Millones de organizaciones dependen de Roundcube para acceder a su correo web de código abierto. Por lo tanto, una inyección SQL previa a la autenticación crea graves riesgos para estas implementaciones. Además, la vulnerabilidad tiene una alta puntuación base CVSS de 8.1. Un atacante no autenticado puede explotar esta vulnerabilidad de Roundcube Webmail a través de la red. Como resultado, un atacante puede extraer registros de correo electrónico confidenciales o comprometer la base de datos subyacente. Asimismo, el Centro Canadiense de Ciberseguridad confirmó que los ciberdelincuentes están atacando activamente esta vulnerabilidad. Por lo tanto, cualquier servidor sin parchear representa una puerta abierta para los intrusos.

Cómo funciona el ataque

Esta vulnerabilidad de seguridad reside en el complemento virtuser_query. Inicialmente, el complemento utiliza una expresión regular para sanitizar la entrada del usuario. Sin embargo, los atacantes pueden eludir el mecanismo de escape de barra invertida de preg_replace. Primero, un atacante envía secuencias de barra invertida especialmente diseñadas al servidor. Luego, la aplicación no logra neutralizar correctamente estos elementos especiales. En consecuencia, el atacante inyecta comandos SQL arbitrarios directamente en la base de datos. Es importante destacar que esta ejecución no requiere autenticación previa ni interacción del usuario.

Últimas noticias

21 DE JULIO, 2026

LG instalaría adware en Windows mediante una app.

Se ha reportado que el software de los monitores LG para Windows podría instalar componentes relacionados con publicidad (adware) sin informar claramente a los...

Leer artículo →
21 DE JULIO, 2026

Los hackers están convirtiendo las invitaciones del calendario de Microsoft 365 en canales secretos de comando para malware.

Una nueva y sigilosa variante de malware llamada HOLLOWGRAPH secuestra los calendarios de Microsoft 365 para comunicarse secretamente con los hackers, disfrazan...

Leer artículo →
21 DE JULIO, 2026

CVE-2026-58443: Se divulgan públicamente detalles y código de prueba de concepto (PoC) de la vulnerabilidad Gitea (CVSS 9.6).

Una vulnerabilidad crítica de Gitea, CVE-2026-58443 (CVSS 9.6), permite que un token público envíe confirmaciones a un repositorio privado. Los responsables del...

Leer artículo →