КИБЕРБЕЗОПАСНОСТЬ

Roundcube снова атакуют: уязвимость мая уже используют хакеры

523 тысячи инстансов Roundcube видны в интернете: уязвимость CVE-2026-48842 уже используют в атаках на веб-почту.

✍️ Редакция iTech News | 25.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🕵

Уязвимость Roundcube, закрытую еще в мае, начали активно использовать в атаках: речь о CVE-2026-48842, проблеме в плагине virtuser_query. Для русскоязычных команд это неприятный, но очень практичный сигнал: если Roundcube живет на хостинге, в панели cPanel или в корпоративной почтовой инфраструктуре, его пора проверить не «когда-нибудь», а сейчас.

О новой волне эксплуатации сообщает BleepingComputer со ссылкой на обновленное предупреждение Canadian Centre for Cyber Security. Канадский киберцентр добавил к майскому advisory пометку о том, что CVE-2026-48842 уже эксплуатируется в реальных атаках. Формулировка аккуратная, но смысл простой: патч лежит с мая, а злоумышленники уже нашли тех, кто его не поставил.

Roundcube Webmail — браузерный IMAP-клиент, который часто используется как стандартный интерфейс почты у хостинг-провайдеров и предустановлен в cPanel. Поэтому риск не ограничивается одной-двумя корпоративными установками. Shadowserver отслеживает более 523 тысяч экземпляров Roundcube, доступных из интернета. В этой цифре могут быть honeypot-системы и уже обновленные серверы, но масштаб все равно достаточный, чтобы атаки быстро стали массовой рутиной.

CVE-2026-48842 описывается командой Roundcube как pre-authenticated SQL injection в встроенном плагине virtuser_query. Этот плагин отвечает за поиск пользователей через базу данных и сопоставление пользователей с email-адресами. При успешной эксплуатации атакующему не нужны учетные данные, а взаимодействие пользователя тоже не требуется. В худшем сценарии можно обойти аутентификацию, выполнить вредоносные SQL-команды и вытащить данные из базы Roundcube.

Есть важная оговорка: атака считается сложной. Это не кнопка «сломать почту» из публичного скрипта для ленивых. Но для администраторов это слабое утешение: Roundcube давно находится в списке любимых целей как у киберпреступников, так и у государственных групп. Почтовый веб-интерфейс обычно стоит на границе сети, хранит чувствительные данные и часто обновляется по остаточному принципу — идеальное сочетание для тех, кто ищет тихую точку входа.

Исправление уже доступно. Команда Roundcube рекомендовала обновиться до версий 1.6.16 и 1.7.1. Если быстро поднять версию нельзя, временная мера — отключить или удалить virtuser_query, чтобы убрать конкретный вектор атаки. Это не заменяет обновление, но снижает риск для систем, где релизный цикл завязан на хостинг-панель, подрядчика или внутренние процедуры согласования.

История хорошо ложится в общий тренд: старые и уже исправленные уязвимости в почтовых системах продолжают работать как входной билет в инфраструктуру. BleepingComputer напоминает, что Winter Vivern, также известная как TA473, ранее использовала XSS-уязвимость CVE-2023-5631 против европейских госструктур, а российская APT28 применяла несколько уязвимостей Roundcube против украинских правительственных почтовых систем. В феврале CISA уже помечала две другие проблемы Roundcube — CVE-2025-49113 и CVE-2025-68461 — как активно эксплуатируемые.

Для бизнеса вывод довольно прозаичный: веб-почта — это не «мелкий сервис на хостинге», а часть периметра. Проверьте версию Roundcube, наличие virtuser_query, журналы аутентификации и обращения к базе, а также то, кто вообще отвечает за обновления почтового интерфейса. Если ответ звучит как «кажется, провайдер», это не ответ, а начало инцидентного созвона.

Уязвимость Roundcube показывает старую проблему в свежей упаковке: патч есть, предупреждение есть, публичная поверхность огромная, а окно между исправлением и реальной эксплуатацией снова оказалось достаточно длинным для атакующих. Следующий вопрос для команд безопасности не в том, появятся ли новые атаки на Roundcube, а в том, сколько забытых веб-почтовых инстансов еще живут без владельца, мониторинга и нормального процесса обновлений.

Поделиться: Telegram X LinkedIn