In questo articolo2
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La vulnerabilità e lo sfruttamento attivo
Il Canadian Centre for Cyber Security ha aggiornato il suo advisory di maggio per segnalare che CVE-2026-48842, una vulnerabilità critica in Roundcube Webmail, è ora sfruttata attivamente in attacchi di code injection. La falla, corretta a maggio con le versioni 1.6.16 e 1.7.1, è una SQL injection pre-autenticata nel plugin integrato virtuser_query, che gestisce le lookup degli utenti basate su database e mappa gli utenti agli indirizzi email.
Secondo il centro canadese, lo sfruttamento consente a un attaccante senza privilegi di bypassare l'autenticazione, iniettare ed eseguire comandi malevoli nel database e rubare dati. L'attacco è descritto come ad alta complessità e non richiede interazione con l'utente. Il monitoraggio di Shadowserver ha rilevato oltre 523.000 istanze Roundcube esposte su Internet, anche se non è chiaro quante siano honeypot o già aggiornate.
Contesto e raccomandazioni
Roundcube Webmail è un client email IMAP basato su browser, usato come interfaccia predefinita da migliaia di servizi e preinstallato con cPanel. Le vulnerabilità di Roundcube sono state un bersaglio frequente sia per gruppi cybercriminali sia per gruppi sponsorizzati da stati: il gruppo russo Winter Vivern (TA473) ha sfruttato una XSS zero-day (CVE-2023-5631) contro entità governative europee, mentre APT28 ha usato più falle per colpire i sistemi email del governo ucraino. A febbraio, CISA aveva già segnalato come sfruttate attivamente due altre vulnerabilità Roundcube (CVE-2025-49113 e CVE-2025-68461).
Per bloccare gli attacchi in corso, gli amministratori dovrebbero aggiornare i server alle versioni 1.6.16 o 1.7.1. Se l'aggiornamento non è immediato, la raccomandazione è disabilitare o rimuovere il plugin virtuser_query per eliminare il vettore di attacco. Il Canadian Centre for Cyber Security invita gli amministratori a mettere in sicurezza i propri server webmail.



