Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet
Die Open-Source-Webmailsoftware Roundcube Webmail ist über mehrere Sicherheitslücken attackierbar. Nun nutzen Angreifer eine Schwachstelle aktiv aus. Instanzen sind aber nur verwundbar, wenn ein bestimmtes Plug-in aktiv ist.
Die Gefahr
Die Lücken sind seit Ende Mai dieses Jahres bekannt und seitdem gibt es auch Sicherheitsupdates, die in die Roundcube-Webmail-Versionen 1.6.16 und 1.7.1 geflossen sind. Mittlerweile sind die Ausgaben 1.6.17 und 1.7.2 aktuell. Diese sind aber offensichtlich noch nicht überall installiert, sodass Angreifer an einer Schwachstelle (CVE-2026-48842 „hoch“) ansetzen. Davor warnt das Canadian Centre for Cyber Security in einem Beitrag.
Systeme sind aber nur angreifbar, wenn das Plug-in virtuser_query aktiv ist. Darüber werden Datenbankanfragen realisiert. Es handelt sich um eine SQL-Injection-Lücke, die Angreifer ohne vorherige Anmeldung ausnutzen können. Daher liegt es nahe, dass sie Datenbankeinträge manipulieren oder sogar löschen können. Aktuell gibt es seitens der Entwickler keine Hinweise, an denen Admins bereits attackierte Instanzen erkennen können.
Können Admins das Sicherheitsupdate nicht umgehend installieren, müssen sie für den Schutz von Instanzen das betroffene Plug-in temporär deaktivieren.
Ausmaß
In welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. Sicherheitsforscher von Shadowserver listen weltweit mehr als 520.000 öffentlich erreichbare Instanzen auf. Davon befinden sich rund 16.000 in Deutschland. Aus der Auflistung geht aber nicht hervor, ob die Systeme eine verwundbare Roundcube-Webmail-Version installiert haben.
Roundcube Webmail gerät immer wieder ins Visier von Angreifern. Zuletzt haben Angreifer im Februar Sicherheitslücken ausgenutzt.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.