Voltar
Vulnerabilidade de SQL Injection no Roundcube Webmail (CVE-2026-48842) está sendo ativamente explorada

Vulnerabilidade Crítica no Roundcube Webmail: SQL Injection em Exploração Ativa

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-48842 no Roundcube Webmail, um cliente de e-mail de código aberto amplamente utilizado, expõe mais de 500.000 instalações na internet. Esta falha de SQL Injection pré-autenticação, com pontuação CVSS 8.1, reside especificamente no plugin virtuser_query e explora um bypass na função preg_replace() do PHP. Esse mecanismo permite que atacantes injetem comandos SQL arbitrários antes mesmo de o sistema solicitar credenciais de login, comprometendo a integridade e a confidencialidade dos dados.

A natureza pré-autenticação e a exploração ativa desta vulnerabilidade reforçam um padrão preocupante já abordado pelo CEVIU. Em ocasiões anteriores, noticiamos ataques semelhantes como a falha crítica de SQLi no Metabase, em agosto de 2026, que levou ao roubo de dados, e a vulnerabilidade no FortiClientEMS, em fevereiro de 2026, que também permitia execução remota de comandos. O caso do WordPress, em julho de 2026, igualmente envolvia SQL Injection para execução remota de código e criação de administradores. Tais incidentes destacam a persistência e a gravidade das injeções SQL como vetor de ataque, permitindo acesso total ao banco de dados subjacente, credenciais de contas de e-mail, mensagens armazenadas, listas de contatos e detalhes de contas administrativas.

Por que isso importa

Esta vulnerabilidade é crítica porque atinge uma camada fundamental da comunicação digital: o e-mail. Com a falha pré-autenticação do Roundcube, atacantes podem obter controle sem precisar de um login válido, comprometendo dados sensíveis como mensagens, credenciais e listas de contatos. A exploração ativa e o grande número de instalações afetadas, muitas delas em ambientes de hospedagem web como cPanel, criam um risco sistêmico significativo.

Para administradores de sistemas, a ação imediata é essencial. A atualização para as versões 1.6.16 ou 1.7.1, ou a desativação do plugin virtuser_query, não é uma opção, mas uma exigência. Além disso, a revisão de logs do banco de dados por atividades suspeitas anteriores à aplicação do patch é vital para identificar possíveis comprometimentos, dada a natureza da exploração.

Linha do tempo

  1. Injeção de SQL Crítica no FortiClientEMS

  2. Vulnerabilidade Crítica no WordPress Permite RCE e Criação de Admin Via Injeção SQL

  3. Vulnerabilidade Crítica de SQLi no Metabase Leva a Roubo de Dados

  4. Ataque Zero-Day Crítico no Metabase Expõe Dados e Credenciais

  5. Alerta Crítico: Vulnerabilidade no Issabel Permite Execução de Comandos Remotos

  6. Alerta Crítico: Vulnerabilidade RCE Pré-Autenticação no Orkes Conductor Sob Ataque

  7. Vulnerabilidade Crítica no Roundcube Webmail: SQL Injection em Exploração Ativa

Perguntas frequentes

O que é a CVE-2026-48842?

É uma vulnerabilidade crítica de SQL Injection pré-autenticação no Roundcube Webmail, afetando o plugin virtuser_query. Ela permite que atacantes executem comandos arbitrários no banco de dados sem autenticação.

Quais são os riscos dessa vulnerabilidade para os usuários?

A exploração dessa falha permite que invasores obtenham acesso total ao banco de dados, incluindo credenciais de e-mail, mensagens armazenadas, listas de endereços e até detalhes de contas administrativas.

Quais versões do Roundcube Webmail estão vulneráveis?

As versões afetadas são Roundcube Webmail 1.6.0 a 1.6.15 e a versão 1.7.0. Mais de 500.000 instâncias estão vulneráveis à exploração ativa.

Como os administradores podem mitigar o risco?

Administradores devem atualizar imediatamente para as versões Roundcube Webmail 1.6.16 ou 1.7.1. Se a atualização não for possível, a alternativa é desabilitar ou remover o plugin virtuser_query.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
06 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser