Kanadas Cyber Centre (Canadian Centre for Cyber Security) varnade den 25 september 2026 för att en tidigare patchad sårbarhet i e-postklienten Roundcube Webmail nu utnyttjas aktivt i det vilda. Bristen, CVE-2026-48842, har CVSS 8.1 och är en pre-autentiserad SQL-injektion i tillägget virtuser_query. Den drabbar Roundcube 1.6.x före 1.6.16 och 1.7.x före 1.7.1. Enligt SentinelOne kan oautentiserade angripare injicera godtycklig SQL mot Roundcubes databasbackend och därmed blotta mejlkontouppgifter samt lagrade meddelanden — utan att behöva logga in.
Tekniskt bottnar felet i en förbikoppling av backslash-escape i PHP-funktionen preg_replace(). Genom att manipulera indata till virtuser_query kan angriparen bryta ut ur avsedd frågestruktur och styra databassamtal. Eftersom Roundcube ofta exponeras mot internet som webbmejl för myndigheter, universitet och företag blir en lyckad injektion en genväg till känslig korrespondens, lösenordshashar och sessionsdata. Shadowserver räknade den 23 september till mer än 523 000 Roundcube-installationer synliga på internet; tio av dem flaggades då som fortfarande sårbara mot just denna CVE, vilket visar att patchglappet är litet i absoluta tal men kritiskt för dem som halkat efter.
Roundcube har länge varit ett attraktivt mål för statsnära och kriminella aktörer som vill skörda diplomatisk och företagsmejl. I juli 2026 beskrev Proofpoint hur den misstänkt Kinarelaterade aktören UNK_MassTraction utnyttjade kända Roundcube-brister för att leverera webbskal och verktyget VShell. Redan i februari 2026 satte amerikanska CISA CVE-2025-49113 och CVE-2025-68461 på listan över aktivt utnyttjade sårbarheter i samma produktfamilj. Det nya larmet om CVE-2026-48842 visar att patchade men ej uppgraderade servrar fortsätter att vara öppna bakdörrar månader efter att leverantören släppt rättelse — patcharna kom redan i maj 2026 med versionerna 1.6.16 och 1.7.1.
För nordiska organisationer är risken konkret: många kommuner, högskolor och SME:er kör Roundcube bakom enkla reverse proxies. En angripare som får SQL-tillgång kan exfiltrera brevlådor, regenerera sessionscookies eller skapa bakdörrskonton i databasen. Kanadas varning bygger på öppna källor och ger inte IoC-listor, vilket gör versioninventering och logganalys till första försvarslinjen. Administratörer bör omedelbart kontrollera versionssträngen, uppgradera till minst 1.6.16 respektive 1.7.1, och begränsa HTTP-åtkomst till autentiserade nät eller VPN där det är möjligt. Mejl är fortfarande organisationers mest värdefulla digitala beviskälla — och därför ett prioritetsmål.
Så skyddar du mejlservrar och användare
1. Uppgradera alla Roundcube-noder till 1.6.16 eller 1.7.1 (eller nyare) utan dröjsmål. 2. Om virtuser_query inte används: inaktivera pluginet tills patch är verifierad. 3. Begränsa publik åtkomst till webbmejlen via IP-vitlista, SSO-gateway eller mTLS. 4. Granska databas- och webbloggar efter misstänkta SQL-fragment och ovanliga autentiseringsfel sedan maj 2026. 5. Rotera mejllösenord och återkalla sessioner om kompromiss misstänks; aktivera MFA där det stöds.
Källstatus
- Bekräftat: Canadian Centre for Cyber Security varning om aktiv exploatering; Roundcube-patchar 1.6.16/1.7.1; SentinelOne teknisk beskrivning.
- Rapporterat: Shadowserver-exponeringssiffror; historisk Roundcube-exploatering av UNK_MassTraction (Proofpoint).
- Obekräftat: Specifik hotaktör bakom den aktuella vågen av CVE-2026-48842.
I korthet
- Pre-auth SQL-injektion i Roundcube virtuser_query utnyttjas aktivt trots maj-patch.
- Över 500 000 publika Roundcube-instanser finns kvar på internet — ouppgraderade noder är högrisk.
- Omedelbar uppgradering, plugin-minimering och loggtriage krävs för alla exponerade webbmejlar.
IT-forensiker som misstänker kompromiss bör säkra databaser och accessloggar innan omstart eller rensning, dokumentera versionsnivå och pluginlista, samt jämföra användartabeller mot kända konton. Eftersom Roundcube ofta delar MariaDB/MySQL med andra tjänster kan en SQL-injektion i webbmejlen påverka mer än bara e-post.