Explotacion activa de una inyeccion SQL previa a la autenticacion en Roundcube
El Cyber Centre canadiense avisa de que CVE-2026-48842, parcheada en mayo, se esta usando contra instalaciones de Roundcube Webmail. Shadowserver contabiliza mas de 523.000 expuestas a internet.

El Centro Canadiense de Ciberseguridad ha avisado de que una vulnerabilidad ya parcheada en Roundcube Webmail se esta explotando de forma activa. Se trata de CVE-2026-48842, con una puntuacion CVSS de 8.1: una inyeccion SQL previa a la autenticacion en el plugin virtuser_query.
Que falla y a quien afecta
El fallo afecta a las ramas 1.6.x anteriores a 1.6.16 y 1.7.x anteriores a 1.7.1. El origen esta en un bypass del escape de barras invertidas en preg_replace(), que permite inyectar sentencias SQL arbitrarias sin necesidad de autenticarse. SentinelOne lo describe asi: un atacante no autenticado puede inyectar SQL en la base de datos de Roundcube a traves de ese plugin y dejar al descubierto credenciales de cuentas de correo y mensajes almacenados.
Roundcube publico las correcciones en mayo de 2026, dentro de las versiones 1.6.16 y 1.7.1. Quien administre una instalacion y no haya actualizado desde entonces ya sabe lo que toca.
El aviso del Cyber Centre llega esta semana y se apoya en informes de codigo abierto, sin aportar mas detalles sobre como se esta llevando a cabo la explotacion. Que el fallo se use sobre el terreno no es lo mismo que saber quien esta detras ni contra quien: eso no se ha hecho publico.
Los datos de la Shadowserver Foundation dan la escala del parque afectado: mas de 523.000 instancias de Roundcube expuestas a internet, de las cuales 10 estaban marcadas como vulnerables a 23 de septiembre de 2026.
Un objetivo recurrente
Roundcube lleva anos siendo pasto de actores que buscan correo ajeno. En julio de 2026, Proofpoint describio a UNK_MassTraction, un adversario supuestamente alineado con China, explotando fallos conocidos del producto para desplegar webshells o una herramienta de post-explotacion llamada VShell. En febrero de 2026, la CISA estadounidense marco otras dos vulnerabilidades del mismo software, CVE-2025-49113 y CVE-2025-68461, como explotadas activamente. El patron se repite: webmail expuesto a internet, parches que salen y ventanas de tiempo en las que nadie los aplica.
Para quien lo opere, la comprobacion es directa: version exacta, presencia del plugin virtuser_query y revision de los registros en busca de consultas SQL anomalas. La inyeccion ocurre antes de la autenticacion, asi que un intento fallido de inicio de sesion tambien puede ser el rastro relevante. Si el sistema guarda credenciales en esa base de datos y hay mensajes almacenados, conviene asumir que el alcance del incidente puede ir mas alla del propio servidor de correo.

