SQL-инъекцию в Roundcube CVE-2026-48842 начали эксплуатировать в атаках
Канадский центр кибербезопасности 21 сентября предупредил, что уязвимость CVE-2026-48842 (CVSS 8.1) в Roundcube эксплуатируется в реальных атаках. Pre-auth SQL-инъекция в плагине virtuser_query затрагивает версии 1.6.x до 1.6.16 и 1.7.x до 1.7.1; патч вышел 24 мая 2026 года.
- CVE-2026-48842 с оценкой CVSS 8.1 — pre-auth SQL-инъекция в плагине virtuser_query
- Уязвимы Roundcube 1.6.x до 1.6.16 и 1.7.x до 1.7.1, патч вышел 24 мая
- Атака не требует аккаунта или действий пользователя
- Успешная эксплуатация может раскрыть учётные данные почты и сообщения
Читать дальше
Безопасность