Navegación

CVE-2026-48842: Vulnerabilidad de Roundcube Webmail explotada en la práctica

fuente: https://securityonline.info/exploited-roundcube-webmail-vulnerability-cve-2026-48842/

El 24 de mayo de 2026, los desarrolladores de Roundcube publicaron importantes actualizaciones de seguridad para corregir una vulnerabilidad crítica de inyección SQL. Mientras tanto, el Centro Canadiense de Ciberseguridad confirmó que esta vulnerabilidad de Roundcube Webmail está siendo explotada activamente. Por lo tanto, los administradores deben actualizar inmediatamente a las versiones 1.6.16 o 1.7.1 para proteger su infraestructura de correo electrónico.

Por qué es importante

Millones de organizaciones dependen de Roundcube para acceder a su correo web de código abierto. Por lo tanto, una inyección SQL previa a la autenticación crea graves riesgos para estas implementaciones. Además, la vulnerabilidad tiene una alta puntuación base CVSS de 8.1. Un atacante no autenticado puede explotar esta vulnerabilidad de Roundcube Webmail a través de la red. Como resultado, un atacante puede extraer registros de correo electrónico confidenciales o comprometer la base de datos subyacente. Asimismo, el Centro Canadiense de Ciberseguridad confirmó que los ciberdelincuentes están atacando activamente esta vulnerabilidad. Por lo tanto, cualquier servidor sin parchear representa una puerta abierta para los intrusos.

Cómo funciona el ataque

Esta vulnerabilidad de seguridad reside en el complemento virtuser_query. Inicialmente, el complemento utiliza una expresión regular para sanitizar la entrada del usuario. Sin embargo, los atacantes pueden eludir el mecanismo de escape de barra invertida de preg_replace. Primero, un atacante envía secuencias de barra invertida especialmente diseñadas al servidor. Luego, la aplicación no logra neutralizar correctamente estos elementos especiales. En consecuencia, el atacante inyecta comandos SQL arbitrarios directamente en la base de datos. Es importante destacar que esta ejecución no requiere autenticación previa ni interacción del usuario.

Últimas noticias

25 DE SEPTIEMBRE, 2026

Las direcciones de correo electrónico de proyectos de GitLab expuestas permiten a los atacantes enviar código.

Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliber...

Leer artículo →
25 DE SEPTIEMBRE, 2026

Cloudflare corrige un fallo que permitía a un contenedor leer los datos de disco sobrantes de otro cliente.

Una vulnerabilidad en Cloudflare Containers permitió a un cliente de pago acceder a datos que los contenedores de otros clientes habían dejado en el mismo servi...

Leer artículo →
25 DE SEPTIEMBRE, 2026

Los hackers explotaron un contrato puente de Ethereum para vaciar por completo el saldo de la red Payy.

Payy Network ha confirmado que unos atacantes explotaron su contrato puente de Ethereum y vaciaron todo su saldo, lo que obligó a la plataforma de pagos con sta...

Leer artículo →