
Actief misbruikte Roundcube-kwetsbaarheid CVE-2026-48842 maakt SQL-injectie zonder login mogelijk
De Roundcube-kwetsbaarheid CVE-2026-48842 wordt volgens het Canadian Centre for Cyber Security inmiddels in het wild misbruikt. De kwetsbaarheid maakt een SQL-injectie mogelijk voordat een gebruiker is ingelogd en bevindt zich in de virtuser_query-plugin van Roundcube Webmail. Een aanvaller heeft geen geldig e-mailaccount en geen gebruikersinteractie nodig om een kwetsbare configuratie aan te vallen.
Roundcube heeft CVE-2026-48842 al op 24 mei 2026 verholpen in Roundcube 1.6.16 en 1.7.1. De exploitstatus is echter veranderd: het Canadian Centre for Cyber Security heeft zijn beveiligingsadvies op 21 september 2026 bijgewerkt en meldt dat open-source reporting aangeeft dat de kwetsbaarheid in het wild wordt uitgebuit.
Omdat Roundcube veel wordt gebruikt als webmailomgeving bij hostingplatforms, adviseert Vservs beheerders van publiek bereikbare Roundcube-installaties om zowel de geïnstalleerde versie als de actieve plugins direct te controleren.
Wat is de Roundcube-kwetsbaarheid CVE-2026-48842?
CVE-2026-48842 is een pre-authentication SQL injection in de virtuser_query-plugin van Roundcube Webmail.
Deze plugin kan worden gebruikt om ingevoerde e-mailadressen of gebruikersnamen via SQL-query’s aan mailboxaccounts te koppelen. De kwetsbare code probeerde door gebruikers aangeleverde gegevens te beveiligen voordat deze in een SQL-query werden verwerkt.
Door een fout in de verwerking van backslashes met PHP preg_replace() kan een aanvaller deze escaping echter omzeilen. Speciaal geconstrueerde invoer kan daardoor de structuur van de uiteindelijke SQL-query beïnvloeden.
Het probleem valt onder CWE-89: Improper Neutralization of Special Elements used in an SQL Command, oftewel SQL Injection.
- CVE: CVE-2026-48842
- Software: Roundcube Webmail
- Getroffen component: virtuser_query-plugin
- Type: pre-authentication SQL injection
- Severity: High
- CVSS 3.1: 8,1
- Authenticatie vereist: nee
- Gebruikersinteractie vereist: nee
- Exploitstatus: exploitatie in het wild gemeld
Welke Roundcube-versies zijn kwetsbaar?
De kwetsbaarheid treft de volgende Roundcube-versies wanneer de virtuser_query-plugin wordt gebruikt:
- Roundcube 1.6.x vóór 1.6.16 – kwetsbaar
- Roundcube 1.7.x vóór 1.7.1 – kwetsbaar
- Roundcube 1.6.16 en nieuwer – CVE-2026-48842 verholpen
- Roundcube 1.7.1 en nieuwer – CVE-2026-48842 verholpen
De aanwezigheid van een oudere Roundcube-versie alleen betekent niet automatisch dat CVE-2026-48842 exploiteerbaar is. De kwetsbare code bevindt zich specifiek in de virtuser_query-plugin. Een installatie waarin deze plugin niet is geactiveerd of geconfigureerd, is niet via deze aanvalsvector kwetsbaar.
Update bij voorkeur direct naar Roundcube 1.6.19 of 1.7.4
Hoewel CVE-2026-48842 oorspronkelijk is opgelost in Roundcube 1.6.16 en 1.7.1, adviseert Vservs niet om een productieomgeving nu slechts naar deze minimumversies te brengen.
Roundcube heeft sinds mei aanvullende beveiligingsupdates uitgebracht. Op 6 september 2026 verschenen Roundcube 1.6.19 en 1.7.4, waarin meerdere andere beveiligingsproblemen zijn opgelost, waaronder XSS-, header injection-, SSRF- en remote-content-filterproblemen.
Gebruik daarom waar technisch mogelijk de actuele ondersteunde securityrelease binnen de gebruikte Roundcube-branch.
Wat kan een aanvaller met CVE-2026-48842?
Een aanvaller kan speciaal geconstrueerde gegevens naar een kwetsbare Roundcube-installatie sturen waardoor invoer in een SQL-query terechtkomt op een manier die door de aanvaller kan worden beïnvloed.
Omdat het kwetsbare codepad vóór succesvolle authenticatie kan worden bereikt, hoeft de aanvaller niet over een geldige mailbox of een Roundcube-wachtwoord te beschikken.
Succesvolle SQL-injectie kan afhankelijk van de Roundcube-configuratie, gebruikte database en rechten van het databaseaccount gevolgen hebben voor de vertrouwelijkheid, integriteit en beschikbaarheid van gegevens in de achterliggende database.
De CVSS-vector voor CVE-2026-48842 beoordeelt zowel de mogelijke confidentiality-, integrity- als availability-impact als hoog.
De kwetsbaarheid moet echter niet automatisch als remote code execution worden beschreven. De bevestigde kwetsbaarheid betreft SQL-injectie. De daadwerkelijke vervolgimpact hangt onder andere af van de databaseconfiguratie en de rechten die het Roundcube-databaseaccount bezit.
CVE-2026-48842 wordt in het wild misbruikt
Het Canadian Centre for Cyber Security heeft zijn oorspronkelijke Roundcube-beveiligingsadvies op 21 september 2026 bijgewerkt.
Daarin meldt het Cyber Centre expliciet dat open-source reporting aangeeft dat CVE-2026-48842 in het wild wordt misbruikt.
Daarmee is dit niet langer uitsluitend een theoretische kwetsbaarheid waarvoor een patch beschikbaar is.
Er zijn op dit moment echter geen voldoende gedetailleerde openbare gegevens over de aanvallers, getroffen organisaties of volledige aanvalsketen. Vservs schrijft daarom niet dat iedere internetbereikbare kwetsbare Roundcube-installatie actief wordt aangevallen of dat succesvolle serverovername via deze CVE is aangetoond.
De bevestigde informatie is dat exploitatie in het wild is gemeld en dat ongepatchte installaties waarin virtuser_query actief is daarom met prioriteit moeten worden onderzocht en bijgewerkt.
Wat moeten Roundcube-beheerders nu doen?
- Controleer onmiddellijk de geïnstalleerde Roundcube-versie.
- Controleer of de
virtuser_query-plugin is geactiveerd of geconfigureerd. - Update kwetsbare Roundcube-installaties direct.
- Gebruik waar mogelijk de actuele Roundcube 1.6.19- of 1.7.4-securityrelease in plaats van alleen de oorspronkelijke minimumfix 1.6.16 of 1.7.1.
- Schakel
virtuser_queryuit wanneer de plugin niet noodzakelijk is. - Beperk de rechten van het Roundcube-databaseaccount tot uitsluitend de rechten die de applicatie daadwerkelijk nodig heeft.
- Controleer publiek bereikbare Roundcube-installaties die tijdens de kwetsbare periode
virtuser_querygebruikten op verdachte activiteit.
Controleer of virtuser_query actief is
De kwetsbaarheid zit niet in de standaard IMAP-functionaliteit zelf, maar in de specifieke virtuser_query-plugin.
Beheerders moeten daarom de Roundcube-configuratie controleren en vaststellen of virtuser_query in de lijst met actieve plugins voorkomt.
Wanneer de plugin niet noodzakelijk is voor de mailbox- of hostingconfiguratie, kan het uitschakelen ervan de betreffende aanvalsvector verwijderen. Dit is echter geen vervanging voor het bijwerken van een verouderde Roundcube-installatie, omdat latere Roundcube-versies ook andere beveiligingsproblemen oplossen.
Controle op mogelijke compromittering
Voor Roundcube-servers waarop tijdens de kwetsbare periode virtuser_query actief was, adviseert Vservs aanvullende controle.
- Controleer webserver-accesslogs op afwijkende requests naar de Roundcube-loginomgeving.
- Let op ongebruikelijke backslash-sequenties, quotes en SQL-syntax in parameters of POST-data.
- Correleer opvallende requests met mislukte authenticatiepogingen en databasefouten.
- Controleer database- en errorlogs op onverwachte of misvormde SQL-query’s vanuit Roundcube.
- Controleer op onverwachte wijzigingen in gegevens die door de Roundcube-databasegebruiker kunnen worden aangepast.
- Controleer de Roundcube-installatie op nieuwe of onverwacht gewijzigde bestanden.
- Onderzoek ongebruikelijke uitgaande netwerkverbindingen vanaf de webmailserver.
- Controleer de privileges van het databaseaccount dat Roundcube gebruikt.
- Wijzig de Roundcube-databasecredentials wanneer er concrete aanwijzingen voor succesvolle exploitatie zijn.
Een afwijkende request of SQL-fout is op zichzelf geen bewijs van succesvolle compromittering. Combineer webserver-, applicatie- en databaselogs voordat wordt geconcludeerd dat een aanval daadwerkelijk is geslaagd.
Waarom deze kwetsbaarheid relevant is voor hostingomgevingen
Roundcube is een veelgebruikte open-source webmailclient en wordt door hostingproviders en controlpanels ingezet om gebruikers via een browser toegang tot e-mail te geven.
Webmailinterfaces zijn doorgaans rechtstreeks vanaf internet bereikbaar. Bij CVE-2026-48842 is bovendien geen geldige gebruikerssessie nodig wanneer de kwetsbare virtuser_query-configuratie aanwezig is.
De combinatie van een internet-facing dienst, een pre-authentication SQL injection en inmiddels gemelde exploitatie in het wild maakt controle van oudere Roundcube-installaties daarom noodzakelijk.
Managed VPS bij Vservs
Vservs volgt beveiligingsproblemen in veelgebruikte hostingsoftware, CMS-systemen en onderliggende servercomponenten actief.
Met een Managed VPS van Vservs verzorgen we onder andere technisch serverbeheer, relevante beveiligingsupdates, monitoring en server hardening.
Bij unmanaged VPS-servers blijft het controleren, beoordelen en installeren van updates voor applicaties en servercomponenten de verantwoordelijkheid van de beheerder.
Conclusie
De Roundcube-kwetsbaarheid CVE-2026-48842 is een pre-authentication SQL injection in de virtuser_query-plugin. Roundcube 1.6.x vóór 1.6.16 en 1.7.x vóór 1.7.1 zijn kwetsbaar wanneer deze plugin wordt gebruikt.
De kwetsbaarheid is al sinds mei gepatcht, maar de situatie is veranderd doordat het Canadian Centre for Cyber Security op 21 september 2026 meldde dat open-source reporting wijst op exploitatie van CVE-2026-48842 in het wild.
Omdat Roundcube inmiddels aanvullende beveiligingsupdates heeft uitgebracht, adviseert Vservs beheerders om waar mogelijk direct naar de actuele Roundcube 1.6.19- of 1.7.4-securityrelease te gaan.
Controleer daarnaast expliciet of virtuser_query actief is en onderzoek kwetsbare internet-facing installaties op verdachte requests en databaseactiviteit.
Bronnen
- Roundcube – Security updates 1.6.16 and 1.7.1 released, 24 mei 2026
- Roundcube – Security updates 1.6.19 and 1.7.4 released, 6 september 2026
- Canadian Centre for Cyber Security – Roundcube security advisory AV26-503, bijgewerkt 21 september 2026
- MITRE/CVE – CVE-2026-48842, pre-authentication SQL injection in virtuser_query
- SentinelOne Vulnerability Database – technische analyse van CVE-2026-48842

