TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #895 17
🔥 Через 4 месяца после выпуска исправления Roundcube начали взламывать на практике

Канадский центр кибербезопасности подтвердил: CVE-2026-48842 больше не теория. SQL-инъекция до аутентификации в плагине virtuser_query позволяет без учётной записи обойти аутентификацию и получить доступ к базе писем. Исправление вышло в мае, версии 1.6.16 и 1.7.1 закрывают уязвимость. Эксплойт начали применять сейчас.

Shadowserver отслеживает 523 000 доступных из интернета экземпляров Roundcube. Сколько из них ловушки или уже обновлены — никто не скажет. Но проблема шире: Roundcube предустановлен в cPanel. Тысячи хостингов годами не обновляют стандартный веб-интерфейс почты.

С 2022 года CISA пометила 11 уязвимостей Roundcube как эксплуатируемые. Winter Vivern взламывала европейских чиновников через XSS. APT28 — украинскую почту. Теперь — простая SQL-инъекция в плагине, который включён по умолчанию.

По данным BleepingComputer, временное решение — отключить virtuser_query. Но какой хостинг полезет в настройки клиентских установок, если «оно же работало»?

Меня беспокоит не сама SQL-инъекция, а возраст атакуемых серверов. Почтовый веб-интерфейс на виртуальном хостинге — это бэкдор в тысячи чужих ящиков, который никто не обновляет до первого инцидента. Когда разработчик в мае настоятельно рекомендует установить исправление, а массовая эксплуатация начинается в сентябре, проблема не в исправлении. Проблема в том, что для инфраструктуры почтовых серверов четыре месяца — это всё ещё «свежая версия».

#Roundcube #SQLInjection #CVE202648842 #EmailSecurity
More from @kibergvardiola
  1. Sep 29, 2026🛡 Вымогательское ПО начинается с продажи вашего RDP, а не с шифрования К моменту, когда E…
  2. Sep 29, 2026🛡 Docker для параноика: SSH-доступ без передачи приватного ключа Приватный ключ внутри ко…
  3. Sep 29, 2026🔥 UNC6240 обошел WAF одним символом и внедрил веб-шеллы в PeopleSoft Новая волна массовой…
  4. Sep 29, 2026💀 Kiteworks просит клиентов выключить платформу на выходные Kiteworks разослала клиентам…
  5. Sep 28, 2026⚠️ Уязвимость в Meta Muse: подмена адреса диктовки и угон токена Patrick Wardle разобрал в…
  6. Sep 28, 2026💀 Взломанные GitHub Actions снова работают: теги не чистили 16 сентября 2026 два Actions…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →