Roundcube WebmailのSQLインジェクション脆弱性が攻撃者に積極的に悪用される
Roundcube WebmailのSQLインジェクション脆弱性が攻撃者に積極的に悪用される
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-26 |
| 元記事 | SecurityWeek |
要約
世界で50万台超が公開されているオープンソースWebメールクライアントRoundcubeに、高深刻度のSQLインジェクション脆弱性(CVE-2026-48842、CVSS 8.1)が発見された。virtuser_queryプラグインのバックスラッシュシーケンスを用いた正規表現エスケープ回避により、未認証の攻撃者がpreg_replace()フィルターをバイパスしてデータベースへ任意のSQL文字列を送信できる。成功した場合、保護されたユーザー情報・メッセージ・アドレス帳へのアクセス、データベース操作の改ざん、認証情報の取得が可能になる。Roundcubeは2026年5月にバージョン1.6.16と1.7.1でパッチを公開済みだったが、カナダサイバーセキュリティセンターが野生での悪用を確認し警告を発した。未パッチのインストールは即時アップグレードが強く推奨される。