Уязвимость Roundcube, закрытую еще в мае, начали активно использовать в атаках: речь о CVE-2026-48842, проблеме в плагине virtuser_query. Для русскоязычных команд это неприятный, но очень практичный сигнал: если Roundcube живет на хостинге, в панели cPanel или в корпоративной почтовой инфраструктуре, его пора проверить не «когда-нибудь», а сейчас.
О новой волне эксплуатации сообщает BleepingComputer со ссылкой на обновленное предупреждение Canadian Centre for Cyber Security. Канадский киберцентр добавил к майскому advisory пометку о том, что CVE-2026-48842 уже эксплуатируется в реальных атаках. Формулировка аккуратная, но смысл простой: патч лежит с мая, а злоумышленники уже нашли тех, кто его не поставил.
Roundcube Webmail — браузерный IMAP-клиент, который часто используется как стандартный интерфейс почты у хостинг-провайдеров и предустановлен в cPanel. Поэтому риск не ограничивается одной-двумя корпоративными установками. Shadowserver отслеживает более 523 тысяч экземпляров Roundcube, доступных из интернета. В этой цифре могут быть honeypot-системы и уже обновленные серверы, но масштаб все равно достаточный, чтобы атаки быстро стали массовой рутиной.
CVE-2026-48842 описывается командой Roundcube как pre-authenticated SQL injection в встроенном плагине virtuser_query. Этот плагин отвечает за поиск пользователей через базу данных и сопоставление пользователей с email-адресами. При успешной эксплуатации атакующему не нужны учетные данные, а взаимодействие пользователя тоже не требуется. В худшем сценарии можно обойти аутентификацию, выполнить вредоносные SQL-команды и вытащить данные из базы Roundcube.
Есть важная оговорка: атака считается сложной. Это не кнопка «сломать почту» из публичного скрипта для ленивых. Но для администраторов это слабое утешение: Roundcube давно находится в списке любимых целей как у киберпреступников, так и у государственных групп. Почтовый веб-интерфейс обычно стоит на границе сети, хранит чувствительные данные и часто обновляется по остаточному принципу — идеальное сочетание для тех, кто ищет тихую точку входа.
Исправление уже доступно. Команда Roundcube рекомендовала обновиться до версий 1.6.16 и 1.7.1. Если быстро поднять версию нельзя, временная мера — отключить или удалить virtuser_query, чтобы убрать конкретный вектор атаки. Это не заменяет обновление, но снижает риск для систем, где релизный цикл завязан на хостинг-панель, подрядчика или внутренние процедуры согласования.
История хорошо ложится в общий тренд: старые и уже исправленные уязвимости в почтовых системах продолжают работать как входной билет в инфраструктуру. BleepingComputer напоминает, что Winter Vivern, также известная как TA473, ранее использовала XSS-уязвимость CVE-2023-5631 против европейских госструктур, а российская APT28 применяла несколько уязвимостей Roundcube против украинских правительственных почтовых систем. В феврале CISA уже помечала две другие проблемы Roundcube — CVE-2025-49113 и CVE-2025-68461 — как активно эксплуатируемые.
Для бизнеса вывод довольно прозаичный: веб-почта — это не «мелкий сервис на хостинге», а часть периметра. Проверьте версию Roundcube, наличие virtuser_query, журналы аутентификации и обращения к базе, а также то, кто вообще отвечает за обновления почтового интерфейса. Если ответ звучит как «кажется, провайдер», это не ответ, а начало инцидентного созвона.
Уязвимость Roundcube показывает старую проблему в свежей упаковке: патч есть, предупреждение есть, публичная поверхность огромная, а окно между исправлением и реальной эксплуатацией снова оказалось достаточно длинным для атакующих. Следующий вопрос для команд безопасности не в том, появятся ли новые атаки на Roundcube, а в том, сколько забытых веб-почтовых инстансов еще живут без владельца, мониторинга и нормального процесса обновлений.