В Roundcube эксплуатируют SQL-инъекцию CVE-2026-48842
Центр кибербезопасности Канады предупредил, что злоумышленники эксплуатируют уязвимость CVE-2026-48842 (CVSS 8.1) в Roundcube — SQL-инъекцию в плагине virtuser_query без аутентификации. Проблему закрыли в версиях 1.6.16 и 1.7.1, но в интернете доступно более 500 000 серверов Roundcube.
- CVE-2026-48842: SQL-инъекция в плагине virtuser_query, CVSS 8.1
- Эксплуатация не требует аутентификации, обходит preg_replace()
- Исправлено в Roundcube 1.6.16 и 1.7.1
- В сети более 500 000 серверов Roundcube
Читать дальше
Безопасность