sábado, 26 de septiembre de 2026

Roundcube: Explotación Activa de Vulnerabilidad Crítica Inyección SQL

El Centro Canadiense de Ciberseguridad ha emitido una advertencia urgente sobre una vulnerabilidad crítica en Roundcube Webmail que está siendo explotada activamente en la naturaleza. Esta falla, identificada como CVE-2026-48842 con una puntuación CVSS de 8.1 (alta), es una inyección SQL de preautenticación. Específicamente, el problema reside en el plugin virtuser_query de Roundcube Webmail, permitiendo a los atacantes aprovechar esta vulnerabilidad antes de que los usuarios se autentiquen, lo que la hace extremadamente peligrosa.

Roundcube Pre-Auth SQL Injection Flaw Actively Exploited in the Wild

La raíz del problema se encuentra en un manejo inadecuado de las barras invertidas en la función preg_replace(). Las versiones afectadas de Roundcube Webmail son las 1.6.x anteriores a la 1.6.16 y las 1.7.x anteriores a la 1.7.1. El hecho de que esta vulnerabilidad ya esté siendo explotada activamente subraya la urgencia para los administradores de sistemas y las organizaciones que utilizan Roundcube. Un ataque exitoso podría permitir a un adversario ejecutar consultas SQL arbitrarias, lo que potencialmente llevaría a la manipulación de bases de datos, robo de información sensible o incluso a la toma de control del servidor subyacente.

Para los profesionales técnicos, esto significa que cualquier instancia de Roundcube sin parchear dentro de sus redes es un objetivo inmediato. La naturaleza de preautenticación de la inyección SQL elimina una barrera de seguridad crucial, permitiendo a los atacantes actuar sin credenciales válidas. La recomendación es clara y concisa: actualizar inmediatamente a las versiones 1.6.16 o 1.7.1 (o posteriores) para mitigar el riesgo. No aplicar el parche deja los sistemas expuestos a intrusiones significativas y compromete la integridad y confidencialidad del correo electrónico y los datos de los usuarios. La priorización de esta actualización no solo protegerá la infraestructura, sino también la información de los usuarios finales.

Artículos relacionados de LaRebelión:


Fuente Original: thehackernews.com

Artículo generado mediante AI.larebelion.

No hay comentarios:

Publicar un comentario

// Telegram BOT