Roundcube-lek uit mei wordt nu actief misbruikt

Een ernstig Roundcube-lek uit mei wordt actief misbruikt, meldt het Canadese cybercentrum. Ruim 523.000 installaties staan online.

Een ernstige kwetsbaarheid in Roundcube Webmail wordt actief misbruikt, waarschuwt het Canadian Centre for Cyber Security. De ontwikkelaars herstelden het lek in mei, vier maanden geleden. Het gaat om CVE-2026-48842, een SQL-injectie in virtuser_query, een ingebouwde plugin voor databasegestuurde gebruikersopzoekingen.

Aanvallers hebben daarvoor geen account en geen medewerking van een gebruiker nodig. Ze kunnen de authenticatie omzeilen, eigen databasecommando’s uitvoeren en gegevens uit de Roundcube-database stelen. “Open-source rapportages wijzen erop dat CVE-2026-48842 in het wild wordt misbruikt”, schrijft het Canadese centrum. Het adviseert de server te updaten of de plugin uit te schakelen. De gepatchte versies zijn 1.6.16 en 1.7.1.

Shadowserver ziet meer dan 523.000 Roundcube-installaties die vanaf internet bereikbaar zijn. Hoeveel daarvan al zijn bijgewerkt, is niet bekend. Roundcube is een vertrouwd doelwit: het is de elfde Roundcube-kwetsbaarheid die CISA sinds mei 2022 als misbruikt aanmerkt. Eerdere aanvallen door Winter Vivern en APT28 richtten zich op e-mailsystemen van overheden.

Roundcube wordt veel door Nederlandse hosters als webmail aangeboden, dus ook bedrijven die zelf nooit een Roundcube installeerden kunnen ermee te maken hebben. Wie zijn mail bij een hoster heeft, kan zelf weinig patchen, maar kan wel navragen of Roundcube 1.6.16, 1.7.1 of nieuwer draait en of de virtuser_query-plugin uitstaat als die niet nodig is. Beheer je Roundcube zelf, werk dan direct bij of zet de plugin uit tot dat kan. Zijn er aanwijzingen voor misbruik, bekijk dan de logboeken en laat gebruikers hun wachtwoord wijzigen.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.