🔥 Через 4 месяца после выпуска исправления Roundcube начали взламывать на практике
Канадский центр кибербезопасности подтвердил: CVE-2026-48842 больше не теория. SQL-инъекция до аутентификации в плагине virtuser_query позволяет без учётной записи обойти аутентификацию и получить доступ к базе писем. Исправление вышло в мае, версии 1.6.16 и 1.7.1 закрывают уязвимость. Эксплойт начали применять сейчас.
Shadowserver отслеживает 523 000 доступных из интернета экземпляров Roundcube. Сколько из них ловушки или уже обновлены — никто не скажет. Но проблема шире: Roundcube предустановлен в cPanel. Тысячи хостингов годами не обновляют стандартный веб-интерфейс почты.
С 2022 года CISA пометила 11 уязвимостей Roundcube как эксплуатируемые. Winter Vivern взламывала европейских чиновников через XSS. APT28 — украинскую почту. Теперь — простая SQL-инъекция в плагине, который включён по умолчанию.
По данным BleepingComputer, временное решение — отключить virtuser_query. Но какой хостинг полезет в настройки клиентских установок, если «оно же работало»?
Меня беспокоит не сама SQL-инъекция, а возраст атакуемых серверов. Почтовый веб-интерфейс на виртуальном хостинге — это бэкдор в тысячи чужих ящиков, который никто не обновляет до первого инцидента. Когда разработчик в мае настоятельно рекомендует установить исправление, а массовая эксплуатация начинается в сентябре, проблема не в исправлении. Проблема в том, что для инфраструктуры почтовых серверов четыре месяца — это всё ещё «свежая версия».
#Roundcube #SQLInjection #CVE202648842 #EmailSecurity
Post #895
17