Vulnerabilidade Crítica no Roundcube Webmail: SQL Injection em Exploração Ativa
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-48842 no Roundcube Webmail, um cliente de e-mail de código aberto amplamente utilizado, expõe mais de 500.000 instalações na internet. Esta falha de SQL Injection pré-autenticação, com pontuação CVSS 8.1, reside especificamente no plugin virtuser_query e explora um bypass na função preg_replace() do PHP. Esse mecanismo permite que atacantes injetem comandos SQL arbitrários antes mesmo de o sistema solicitar credenciais de login, comprometendo a integridade e a confidencialidade dos dados.
A natureza pré-autenticação e a exploração ativa desta vulnerabilidade reforçam um padrão preocupante já abordado pelo CEVIU. Em ocasiões anteriores, noticiamos ataques semelhantes como a falha crítica de SQLi no Metabase, em agosto de 2026, que levou ao roubo de dados, e a vulnerabilidade no FortiClientEMS, em fevereiro de 2026, que também permitia execução remota de comandos. O caso do WordPress, em julho de 2026, igualmente envolvia SQL Injection para execução remota de código e criação de administradores. Tais incidentes destacam a persistência e a gravidade das injeções SQL como vetor de ataque, permitindo acesso total ao banco de dados subjacente, credenciais de contas de e-mail, mensagens armazenadas, listas de contatos e detalhes de contas administrativas.
Por que isso importa
Esta vulnerabilidade é crítica porque atinge uma camada fundamental da comunicação digital: o e-mail. Com a falha pré-autenticação do Roundcube, atacantes podem obter controle sem precisar de um login válido, comprometendo dados sensíveis como mensagens, credenciais e listas de contatos. A exploração ativa e o grande número de instalações afetadas, muitas delas em ambientes de hospedagem web como cPanel, criam um risco sistêmico significativo.
Para administradores de sistemas, a ação imediata é essencial. A atualização para as versões 1.6.16 ou 1.7.1, ou a desativação do plugin virtuser_query, não é uma opção, mas uma exigência. Além disso, a revisão de logs do banco de dados por atividades suspeitas anteriores à aplicação do patch é vital para identificar possíveis comprometimentos, dada a natureza da exploração.
Linha do tempo
Injeção de SQL Crítica no FortiClientEMS
Vulnerabilidade Crítica no WordPress Permite RCE e Criação de Admin Via Injeção SQL
Vulnerabilidade Crítica de SQLi no Metabase Leva a Roubo de Dados
Ataque Zero-Day Crítico no Metabase Expõe Dados e Credenciais
Alerta Crítico: Vulnerabilidade no Issabel Permite Execução de Comandos Remotos
Alerta Crítico: Vulnerabilidade RCE Pré-Autenticação no Orkes Conductor Sob Ataque
Vulnerabilidade Crítica no Roundcube Webmail: SQL Injection em Exploração Ativa
Perguntas frequentes
O que é a CVE-2026-48842?
É uma vulnerabilidade crítica de SQL Injection pré-autenticação no Roundcube Webmail, afetando o plugin virtuser_query. Ela permite que atacantes executem comandos arbitrários no banco de dados sem autenticação.
Quais são os riscos dessa vulnerabilidade para os usuários?
A exploração dessa falha permite que invasores obtenham acesso total ao banco de dados, incluindo credenciais de e-mail, mensagens armazenadas, listas de endereços e até detalhes de contas administrativas.
Quais versões do Roundcube Webmail estão vulneráveis?
As versões afetadas são Roundcube Webmail 1.6.0 a 1.6.15 e a versão 1.7.0. Mais de 500.000 instâncias estão vulneráveis à exploração ativa.
Como os administradores podem mitigar o risco?
Administradores devem atualizar imediatamente para as versões Roundcube Webmail 1.6.16 ou 1.7.1. Se a atualização não for possível, a alternativa é desabilitar ou remover o plugin virtuser_query.
Fontes
- beyondmachines.netfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 06 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

