BookinglyTech News
Ciberseguridad

Roundcube: CVE-2026-48842 ya se explota, cuatro meses después del parche

El Centro Canadiense de Ciberseguridad avisa de ataques reales contra una inyección SQL preautenticada en el plugin virtuser_query. Hay parche desde mayo y más de 523.000 instancias expuestas.

2 min de lecturaBleepingComputer0 vistas

El Centro Canadiense de Ciberseguridad ha actualizado el aviso que publicó en mayo para advertir de que la vulnerabilidad CVE-2026-48842, una inyección SQL en Roundcube Webmail, ya se explota en ataques reales. El fallo se parcheó hace cuatro meses y hasta ahora no había constancia de uso malicioso. Roundcube es el cliente IMAP de correo que usan miles de servicios y viene preinstalado con cPanel, así que la superficie expuesta es enorme.

Qué permite el fallo

Roundcube lo describe como una inyección SQL preautenticada en virtuser_query, el plugin integrado que resuelve búsquedas de usuarios contra la base de datos y mapea direcciones de correo. Al no exigir credenciales, un atacante sin privilegios puede saltarse la autenticación, inyectar y ejecutar comandos contra la base de datos y sacar información de ella. No hace falta que nadie pulse un enlace: la complejidad es alta, pero la interacción del usuario no entra en la ecuación.

El parche llegó en las versiones 1.6.16 y 1.7.1, que el proyecto recomendó instalar encarecidamente. Quien no pueda actualizar ahora mismo tiene una salida: desactivar o eliminar el plugin virtuser_query, que es precisamente el vector de ataque.

Shadowserver, la organización sin ánimo de lucro que monitoriza exposición en Internet, contabiliza más de 523.000 instancias de Roundcube accesibles desde fuera. Lo que no dice esa cifra es cuántas son honeypots ni cuántas ya están parcheadas, así que conviene leerla como un techo y no como el censo real de servidores vulnerables.

Un objetivo recurrente

No es la primera vez que Roundcube sirve de puerta de entrada. El grupo ruso Winter Vivern (TA473) explotó un XSS de día cero, CVE-2023-5631, contra entidades gubernamentales europeas, y APT28 encadenó varios fallos (CVE-2020-35730, CVE-2020-12641 y CVE-2021-44026) para entrar en los sistemas de correo del gobierno ucraniano. Más cerca en el tiempo, en febrero, CISA marcó otros dos (CVE-2025-49113 y CVE-2025-68461) como explotados y dio a las agencias federales tres semanas para cerrarlos. Desde mayo de 2022, la agencia estadounidense ha etiquetado once vulnerabilidades de Roundcube como explotadas en ataques reales.

Para quien administra webmail con cPanel o un Roundcube propio, la decisión es binaria y no admite espera: subir a 1.6.16 o 1.7.1, o quitar virtuser_query hoy mismo. Las versiones afectadas siguen ahí fuera y el escaneo masivo de este tipo de fallos suele ir por delante de los ciclos de mantenimiento de muchas instalaciones.