Siber Güvenlik

Roundcube ön kimlik doğrulama SQL enjeksiyon açığı vahşi doğada aktif olarak istismar ediliyor

Roundcube ön kimlik doğrulama SQL enjeksiyon açığı vahşi doğada aktif olarak istismar ediliyor
Yaz Boyunca Malta'da İngilizce

Kanada Siber Güvenlik Merkezi, yamalanmış bir Roundcube Webmail açığının vahşi doğada aktif olarak istismar edildiği konusunda uyardı.

Söz konusu açık CVE-2026-48842 (CVSS puanı: 8.1) olup, Roundcube Webmail’in 1.6.x sürümlerinin 1.6.16’dan önceki ve 1.7.x sürümlerinin 1.7.1’den önceki sürümlerindeki virtuser_query eklentisinde ön kimlik doğrulama SQL enjeksiyonu içeriyor.

Sorun, saldırganların kimlik doğrulaması olmadan keyfi SQL ifadeleri enjekte etmesine olanak tanıyan preg_replace() ters eğik çizgi kaçış atlama hatasından kaynaklanıyor.

SentinelOne, “Kimliği doğrulanmamış saldırganlar virtuser_query eklentisi üzerinden Roundcube’un veritabanı arka ucuna SQL enjekte edebilir ve bu durum mail hesap kimlik bilgilerini ve depolanmış mesajları açığa çıkarabilir” dedi.

Açık için yamalar Roundcube tarafından Mayıs 2026’da 1.6.16 ve 1.7.1 sürümleri kapsamında yayınlandı.

Bu hafta paylaşılan bir güncellemede Cyber Centre, açık kaynak raporlarına atıf yaparak güvenlik açığının vahşi doğada aktif olarak istismar edildiğini belirtti. İstismar faaliyetine ilişkin ek ayrıntı açıklanmadı.

Shadowserver Foundation verilerine göre internete açık 523.000’den fazla Roundcube örneği bulunuyor ve 23 Eylül 2026 itibarıyla bunların 10’u savunmasız ana bilgisayar olarak işaretlendi.

Roundcube’daki açıklar, hassas e-posta iletişimlerini toplamak isteyen tehdit aktörleri için cazip bir hedef olmuştur. Proofpoint Temmuz 2026’da, Çin’e yakın olduğu değerlendirilen UNK_MassTraction kod adlı bir düşmanın bilinen Roundcube güvenlik açıklarını istismar ederek web shell veya VShell adlı bir sonrasıstismar aracı teslim ettiğini tespit ettiğini söyledi.

Şubat 2026’da aynı üründeki iki diğer açık CVE-2025-49113 ve CVE-2025-68461 ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA tarafından aktif olarak istismar edildiği şeklinde etiketlendi.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News