Uma vulnerabilidade de alta gravidade no Roundcube Webmail, corrigida em maio, está sendo explorada ativamente em ataques, segundo o Centro Canadense de Cibersegurança.
O Roundcube Webmail é um cliente de e-mail IMAP baseado em navegador, usado como interface padrão de e-mail por milhares de serviços com milhões de usuários. Ele também vem pré-instalado no amplamente utilizado painel de controle de hospedagem cPanel.
Em maio, a equipe de segurança do Roundcube corrigiu a falha, identificada como
CVE-2026-48842
. Na ocasião, ela foi descrita como uma injeção SQL pré-autenticada no plugin nativo virtuser_query, responsável por consultas de usuários baseadas em banco de dados e pelo mapeamento de usuários para endereços de e-mail.
Uma exploração bem-sucedida pode permitir que threat actors sem privilégios burlem a autenticação, injetem e executem comandos maliciosos no banco de dados e roubem dados do banco de dados do Roundcube em ataques de alta complexidade, que não exigem interação do usuário.
O próprio Roundcube recomendou fortemente que os usuários atualizassem seus servidores para as versões 1.6.16 e 1.7.1, que corrigem essa vulnerabilidade.
A organização sem fins lucrativos Shadowserver, que monitora ameaças, acompanha agora mais de 523.000 instâncias do Roundcube expostas na internet. No entanto, não há informações sobre quantas delas são honeypots ou já foram corrigidas contra essa falha.
Na segunda-feira, quatro meses após a correção da
CVE-2026-48842
, o Centro Canadense de Cibersegurança atualizou seu alerta de maio para avisar que invasores agora estão explorando a falha ativamente.
“Relatórios de código aberto indicam que a
CVE-2026-48842
está sendo explorada em ambiente real”, alertou o centro, pedindo que administradores protejam seus servidores de webmail.
Embora exista uma atualização de segurança para conter os ataques em andamento, administradores que não puderem atualizar os servidores imediatamente devem desativar ou remover o plugin virtuser_query para eliminar o vetor de ataque.
Falhas de segurança no Roundcube têm sido um alvo frequente tanto para cibercrime quanto para grupos de hacking apoiados por Estados. O grupo de ameaça russo Winter Vivern, também conhecido como TA473, explorou uma zero-day de cross-site scripting (XSS), identificada como
CVE-2023-5631
, em ataques contra entidades governamentais europeias. Já o grupo de ciberespionagem APT28, ligado à Rússia, abusou de várias falhas, incluindo
CVE-2020-35730
,
CVE-2020-12641
e
CVE-2021-44026
, para invadir sistemas de e-mail do governo ucraniano.
Mais recentemente, em fevereiro, a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) apontou outras duas falhas do Roundcube,
CVE-2025-49113
e
CVE-2025-68461
, como exploradas ativamente e determinou que órgãos do governo protegessem suas redes em até três semanas.
Desde maio de 2022, a agência já classificou 11 vulnerabilidades do Roundcube Webmail como exploradas em ambiente real.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...