Roundcube’da ön doğrulama SQL açığı saldırıda kullanılıyor

Anasayfa » Roundcube’da ön doğrulama SQL açığı saldırıda kullanılıyor
Roundcube’da ön doğrulama SQL açığı saldırıda kullanılıyor

Roundcube Webmail’in virtuser_query eklentisindeki kritik bir SQL enjeksiyonu açığı, yama yayımlanmasına rağmen internette aktif saldırılarda kullanılmaya başlandı. CVE-2026-48842 kodunu taşıyan açık, kimlik doğrulaması olmadan sunucu veritabanına SQL komutu enjekte edilmesine izin veriyor.

Güvenlik araştırmalarına göre sorun, Roundcube 1.6.16’dan önceki 1.6.x sürümleri ile 1.7.1’den önceki 1.7.x sürümlerini etkiliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-48842. Zafiyetin temelinde, preg_replace() içindeki ters eğik çizgi kaçışını aşmaya yarayan bir yöntem yer alıyor. Bu yöntem sayesinde saldırganlar, virtuser_query eklentisi üzerinden veritabanına kendi SQL ifadelerini gönderebiliyor.

Posta hesapları ve iletiler risk altında

SentinelOne, bu boşluğun posta hesabı kimlik bilgilerini ve saklanan mesajları ifşa edebileceğini belirtti. Roundcube, yamayı Mayıs 2026’da 1.6.16 ve 1.7.1 sürümleriyle yayımlamıştı. Buna karşın bu hafta paylaşılan güncellemede Kanada Siber Güvenlik Merkezi, açık için aktif istismar bulguları bulunduğunu aktardı ve bunun açık kaynaklı raporlarla desteklendiğini söyledi. Kurum, saldırıların nasıl yürütüldüğüne ilişkin ek ayrıntı paylaşmadı.

Yüz binlerce açık kurulum var

Shadowserver Foundation verileri, internete açık 523.000’den fazla Roundcube kurulumunun bulunduğunu gösteriyor. Aynı verilere göre 23 Eylül 2026 itibarıyla bunların 10’u savunmasız ana makine olarak işaretlendi. Roundcube, özellikle hassas e-posta trafiği arayan tehdit aktörleri için uzun süredir cazip bir hedef olarak öne çıkıyor.

Proofpoint, Temmuz 2026’da UNK_MassTraction adı verilen ve Çin ile bağlantılı olduğu düşünülen bir aktörün Roundcube’daki bilinen açıkları web shell ya da VShell adlı bir işlem sonrası araç dağıtmak için kullandığını açıkladı. Şubat 2026’da ise CISA, aynı üründeki CVE-2025-49113 ve CVE-2025-68461 açıklarını aktif istismar edilen zafiyetler listesine eklemişti.