В почтовом веб-клиенте Roundcube Webmail нашли уязвимость, которая позволяет обращаться к базе данных без учётных данных. Исправленные сборки вышли 24 мая 2026 года. Почти четыре месяца спустя, 21 сентября, Канадский центр кибербезопасности обновил рекомендацию AV26-503 и предупредил о продолжающихся атаках. Сообщения о фактах эксплуатации пришли от участников открытого сообщества, и ведомство подтвердило их. Проблема затрагивает установки ветки 1.6 старше 1.6.16 и ветки 1.7 старше 1.7.1. Уязвимость отслеживают под идентификатором CVE-2026-48842.
Уязвимость CVE-2026-48842
Механика атаки связана с плагином virtuser_query. Этот компонент подставляет сведения о пользователе в запрос к базе данных. Разработчики неправильно обрабатывали обратные слэши, а используемая в PHP функция замены по шаблону обходится специально подобранным вводом. В результате часть запроса формирует сам атакующий. Ключевая деталь в том, что всё происходит до аутентификации. Ни пароль, ни сессионный ключ, ни доступ к почтовому ящику не нужны. Достаточно, чтобы плагин был включён и доступен извне. Тогда удалённый злоумышленник отправляет вредоносные данные, и они попадают в SQL-запрос на стороне сервера.
Масштаб последствий зависит от конфигурации базы данных и прав, которые выданы учётной записи Roundcube. Если эта учётная запись может больше положенного, атакующий читает записи, изменяет или удаляет их, нарушает работу входа в почту и закрепляется в самом веб-клиенте. Для веб-почты такие сценарии особенно чувствительны. В базе лежат адреса и контакты пользователей, их настройки, сведения о ящиках и конфигурация приложения. Всё это оказывается под угрозой раскрытия или подмены.
Задержка между выходом патчей и началом атак - главный повод для беспокойства. Ветки 1.6 и 1.7 давно получили исправления, однако открытые почтовые серверы обновляют неохотно. Причина проста: веб-клиент часто разворачивают на хостинге, у стороннего подрядчика или внутри крупной инфраструктуры, где за обновления отвечает не один человек. К тому же установка живёт годами и обрастает плагинами, которые никто не проверяет. Поэтому сообщения об эксплуатации касаются прежде всего систем, смотрящих в интернет.
Отдельно стоит сказать о самом классе уязвимости. Внедрение SQL-кода остаётся одним из самых результативных способов атаки на веб-приложения, поскольку даёт прямой доступ к данным в обход логики программы. Предварительная аутентификация здесь не требуется, а значит, для массовых сканирований барьер минимален. Автоматические сканеры перебирают адреса почтовых интерфейсов и отправляют подготовленные запросы. Им не нужно взламывать конкретный ящик, они ищут сам факт уязвимой конфигурации. Обнаружив её, атакующий уже решает, что делать дальше.
Ответ на эту ситуацию требует нескольких шагов. Прежде всего нужно найти все установки Roundcube Webmail, включая размещённые на хостинге, обслуживаемые подрядчиками и развёрнутые в сторонних инфраструктурах. Затем проверяют, включён ли плагин virtuser_query, поскольку без него описанный сценарий не работает. Установки ветки 1.6 обновляют до версии 1.6.16 или более новой, ветки 1.7 - до 1.7.1 или более новой. Пока обновление не завершено, публичный доступ к уязвимому сервису лучше ограничить.
Дальше имеет смысл заняться проверкой следов. Смотрят журналы веб-сервера, самого Roundcube, базы данных и подсистемы аутентификации. Искать нужно подозрительные запросы, ошибки SQL, неудачные обращения к базе и неожиданную активность учётных записей. Права учётной записи Roundcube в базе стоит свести к минимуму: она не должна уметь выполнять административные операции, которые ей не нужны. Журналы при этом сохраняют, а не перезаписывают, потому что они понадобятся при разборе. Необычные исходящие соединения и обращения к ящикам тоже заслуживают внимания как возможные признаки закрепления после эксплуатации.
Тонкость в том, что администраторы редко получают отдельное уведомление о каждой такой проблеме. Рекомендации обновляются, статус угрозы меняется, а почтовый сервер продолжает работать как обычно. Именно поэтому обновление Roundcube стоит рассматривать не как рутинную задачу из плана обслуживания, а как приоритетную работу с конкретным сроком. Открытый веб-клиент - удобная точка входа в переписку сотрудников, а переписка часто содержит документы, ссылки для сброса паролей и внутренние обсуждения.
Практика последних лет показывает устойчивую закономерность. Патч закрывает уязвимость технически, но не отменяет саму установку на сервере. Пока администраторы переносят обновление на следующий квартал, сканеры находят непропатченные узлы и активно их используют. Случай с Roundcube это подтверждает: эксплуатация началась не в день выхода исправлений, а спустя месяцы, когда большинство организаций уже успели забыть о рекомендации. Для тех, кто держит почтовый интерфейс в открытом доступе, проверка версии, состояния плагина и прав учётной записи базы данных остаётся задачей с понятным результатом и без отсрочек.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-48842
- https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
- https://github.com/roundcube/roundcubemail/commit/3406183a9976e36f992d3468f37d0e2346526ee9
- https://github.com/roundcube/roundcubemail/commit/87124cc7136a48b5fa9d2b40dfead6e9dcaeaf4b
- https://www.cyber.gc.ca/en/alerts-advisories/roundcube-security-advisory-av26-503