CVE-2026-48842: Unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail jetzt im Visier von Angreifern
Überblick über CVE-2026-48842, die unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail, mit CVSS-Schweregrad und EPSS-Ausnutzungswahrscheinlichkeit
CVE-2026-48842 (CVSS 8,1, EPSS ≥ 54. Perzentil), veröffentlicht im Mai 2026, ist eine unauthentifizierte SQL-Injection-Schwachstelle in Roundcube Webmail. Betroffene Instanzen erfordern aufgrund der erhöhten Risikosignale umgehende Aufmerksamkeit. Die Schwachstelle betrifft Roundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1.
Coalition hat Ausnutzungsversuche gegen seinen Honeypot gemeldet, und am 21. September veröffentlichte das Canadian Centre for Cyber Security ein Update, das vor der aktiven Ausnutzung der Schwachstelle warnt. CVE-2026-48842 wurde jedoch nicht in die Known Exploited Vulnerabilities (KEV)-Liste von CISA aufgenommen.
Roundcube Webmail wird seit langem in freier Wildbahn ausgenutzt, insbesondere bei spionagemotivierten Angriffen. Der KEV-Katalog der CISA enthält 11 Roundcube-Schwachstellen. Frühere Angriffskampagnen haben SQL-Injection, Cross-Site Scripting (XSS) und andere Schwachstellenarten in Roundcube ausgenutzt, um Zugangsdaten und sensible E-Mail-Inhalte zu stehlen und dauerhaften Zugriff auf die Server der Opfer zu erlangen.

Jetzt kostenlos testen
Nach der Veröffentlichung von CVE-2026-48842 im Mai 2026 hat der OPENVAS ENTERPRISE FEED von Greenbone die Paketerkennung für zahlreiche Linux-Distributionen erweitert [1][2][3][4][5][6][7] sowie eine Remote-Banner-Erkennung für CVE-2026-48842 auf Windows- [8] und Linux-Instanzen [9] von Roundcube Webmail ergänzt. Der ENTERPRISE FEED bietet regelmäßige Erkennung für Schwachstellen in Roundcube Webmail, einschließlich neuerer Schwachstellen mit kritischem Schweregrad. Sicherheitsverantwortliche, die Bedrohungen erkennen und sich davor schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in Schwachstellen in der Infrastruktur Ihres Unternehmens.
Risikobewertung von CVE-2026-48842 in Roundcube Webmail
CVSS 8,1 · HochEPSS 0,8 % (54.)Aktiv ausgenutzt
Roundcube ist eine PHP-basierte Webanwendung und ein Server, der mit separaten IMAP- und SMTP-Maildiensten verbunden ist. Über die mehrsprachige Benutzeroberfläche werden E-Mails abgerufen und verwaltet, während der Server sensible Zugangsdaten zum E-Mail-System eines Unternehmens enthält. CVE-2026-48842 ist eine über das Netzwerk erreichbare Schwachstelle, für deren Ausnutzung weder Zugangsdaten noch Berechtigungen erforderlich sind.
Auch aufgrund weiterer erhöhter Risikosignale erfordert CVE-2026-48842 umgehende Aufmerksamkeit. Coalition hat Ausnutzungsversuche gegen seinen Honeypot gemeldet. Die Schwachstelle wurde jedoch nicht in die Known Exploited Vulnerabilities (KEV)-Liste von CISA aufgenommen. Roundcube wird zudem seit langem in freier Wildbahn ausgenutzt, insbesondere für Cyberspionage. Jüngste Roundcube-Angriffskampagnen richteten sich gegen ukrainische Regierungsorganisationen [1][2], Regierungs- und Militäreinrichtungen in Osteuropa, darunter Albanien, Griechenland, Moldau und die Türkei [3], europäische Regierungsstellen und Denkfabriken [4] sowie physikalische und technische Fachbereiche an US-amerikanischen und kanadischen Universitäten [5].
Eine technische Bewertung von CVE-2026-48842 in Roundcube Webmail
Technisch betrachtet handelt es sich bei CVE-2026-48842 (CVSS 8,1, EPSS ≥ 54. Perzentil) um eine unauthentifizierte SQL-Injection-Schwachstelle [CWE-89] im Plugin virtuser_query. Ursache ist eine Umgehung der Backslash-Escapierung, wenn nutzerseitig übergebene Eingaben von der Funktion preg_replace() verarbeitet werden. Die Analyse der behobenen GitHub-Commits [1][2] zeigt, dass es sich nicht um ein generelles Versäumnis handelt, Eingabefelder für SQL zu escapen. Nach der Bereinigung nutzerseitig übergebener Zugangsdaten über $dbh->escape() wurden die Eingaben anschließend an die PHP-Funktion preg_replace() übergeben.
$dbh->escape() fügte Backslashes ein, um SQL-Metazeichen zu schützen. Backslashes haben jedoch im nachfolgenden Kontext der Funktion preg_replace() eine andere Wirkung, wodurch ein Angreifer die angewendeten SQL-Schutzmaßnahmen umgehen kann. Der behobene Code führt nun über die PHP-Funktion str_replace() eine wörtliche Platzhalterersetzung durch.
Betroffene Versionen und Gegenmaßnahmen
CVE-2026-48842 betrifft Roundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1. Obwohl der Hersteller Sicherheitsupdates für die betroffenen Release-Linien veröffentlicht hat [1][2], sollten Nutzende ihre aktuellen Scan-Ergebnisse für Roundcube Webmail überprüfen, da seit den Patches für CVE-2026-48842 neue kritische und hochriskante CVEs wie CVE-2026-75003 bekannt geworden sind. Aufgrund der Historie des Produkts bei Ausnutzung in freier Wildbahn sollten Nutzende auf die aktuellsten behobenen Versionen aktualisieren.
Die aktuellsten stabilen Release-Linien für Roundcube Webmail sind:
Zusammenfassung
CVE-2026-48842 ist eine hochriskante SQL-Injection-Schwachstelle vor der Authentifizierung im virtuser_query-Plugin von Roundcube Webmail, die 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1 betrifft. Das Risiko ist erhöht, da aktive Ausnutzung gegen Honeypot-Instanzen beobachtet wurde und aufgrund des historischen Missbrauchs des Produkts bei spionagemotivierten Angriffen.
Jetzt kostenlos testen
Nach der Veröffentlichung im Mai 2026 hat der OPENVAS ENTERPRISE FEED von Greenbone die Paketerkennung für CVE-2026-48842 in zahlreichen Linux-Distributionen erweitert [1][2][3][4][5][6][7] sowie eine Remote-Banner-Erkennung für CVE-2026-48842 auf Windows- [8] und Linux-Instanzen [9] von Roundcube Webmail ergänzt. Der ENTERPRISE FEED bietet regelmäßige Erkennung für Schwachstellen in Roundcube Webmail, einschließlich neuerer Schwachstellen mit kritischem Schweregrad. Sicherheitsverantwortliche, die Bedrohungen erkennen und sich davor schützen möchten, können OPENVAS SCAN jetzt kostenlos testen, inklusive einer zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED. Mit den Cybersicherheitsprodukten von Greenbone erhalten Sie den tiefsten Einblick in Schwachstellen in der Infrastruktur Ihres Unternehmens.
Josephs Karriere im Bereich IT und Cybersicherheit ist von Vielfalt und Leidenschaft geprägt. Sie begann in den späten 1980er Jahren mit der Arbeit an einem IBM PS/2, der Montage von PCs und der Programmierung in C++.
Er studierte Computer- und Systemtechnik, Anthropologie und erwarb einen MBA mit Schwerpunkt Technologieprognose.
Josephs Fachgebiete umfassen Datenanalyse, Softwareentwicklung und insbesondere IT-Sicherheit in Unternehmen. Er ist Experte für Schwachstellenmanagement, Verschlüsselung und Penetrationstests.



