PunchUNIUYO to monetise sports with new policy — VCESPN DeportesMax, el más rápido en tercera práctica en Bakú; Checo luce fuerteThe Jerusalem PostGov't warns against bringing Four Species into Israel without authorization ahead of SukkotInquirer2028 polls survey: Sara-Robin 12 points ahead of Leni-Bam tandem — OCTADaily MaverickEDUCATION: R6,600 a month to catch up: Inside SA’s costly private tutoring marketCNN TürkSermaye piyasası soruşturmasında yeni gelişme: 19 tutuklamaUOLRússia tenta criar alternativa à Starlink após perder acesso à rede de Elon MuskVarietyBlock the Merger Coalition Asks Court to Reject Paramount’s Settlement With States Over Warner Bros. DealWirtualna PolskaOdjechał samochodem osobowym. Zaginął 12-latek, policja z apelemThe IndependentDyfed-Powys Police hit by cyber attack as information at riskDaily MailBreakthrough brain cancer test cuts diagnosis from weeks to hours: 'Huge leap forward for patients'RapplerCarlos Yulo falls short of parallel bars medal, concludes stellar Asian Games
The Daily Newsstand · Free, Always
Friday, September 25, 2026

Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet

Translate

Die Open-Source-Webmailsoftware Roundcube Webmail ist über mehrere Sicherheitslücken attackierbar. Nun nutzen Angreifer eine Schwachstelle aktiv aus. Instanzen sind aber nur verwundbar, wenn ein bestimmtes Plug-in aktiv ist.

Die Lücken sind seit Ende Mai dieses Jahres bekannt und seitdem gibt es auch Sicherheitsupdates, die in die Roundcube-Webmail-Versionen 1.6.16 und 1.7.1 geflossen sind. Mittlerweile sind die Ausgaben 1.6.17 und 1.7.2 aktuell. Diese sind aber offensichtlich noch nicht überall installiert, sodass Angreifer an einer Schwachstelle (CVE-2026-48842 „hoch“) ansetzen. Davor warnt das Canadian Centre for Cyber Security in einem Beitrag.

Systeme sind aber nur angreifbar, wenn das Plug-in virtuser_query aktiv ist. Darüber werden Datenbankanfragen realisiert. Es handelt sich um eine SQL-Injection-Lücke, die Angreifer ohne vorherige Anmeldung ausnutzen können. Daher liegt es nahe, dass sie Datenbankeinträge manipulieren oder sogar löschen können. Aktuell gibt es seitens der Entwickler keine Hinweise, an denen Admins bereits attackierte Instanzen erkennen können.

Können Admins das Sicherheitsupdate nicht umgehend installieren, müssen sie für den Schutz von Instanzen das betroffene Plug-in temporär deaktivieren.

In welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. Sicherheitsforscher von Shadowserver listen weltweit mehr als 520.000 öffentlich erreichbare Instanzen auf. Davon befinden sich rund 16.000 in Deutschland. Aus der Auflistung geht aber nicht hervor, ob die Systeme eine verwundbare Roundcube-Webmail-Version installiert haben.

Roundcube Webmail gerät immer wieder ins Visier von Angreifern. Zuletzt haben Angreifer im Februar Sicherheitslücken ausgenutzt.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.