My News ← 戻る

Roundcube WebmailのSQLインジェクション脆弱性が攻撃者に積極的に悪用される

Roundcube WebmailのSQLインジェクション脆弱性が攻撃者に積極的に悪用される

項目 内容
ジャンル セキュリティ
日付 2026-09-26
元記事 SecurityWeek

要約

世界で50万台超が公開されているオープンソースWebメールクライアントRoundcubeに、高深刻度のSQLインジェクション脆弱性(CVE-2026-48842、CVSS 8.1)が発見された。virtuser_queryプラグインのバックスラッシュシーケンスを用いた正規表現エスケープ回避により、未認証の攻撃者がpreg_replace()フィルターをバイパスしてデータベースへ任意のSQL文字列を送信できる。成功した場合、保護されたユーザー情報・メッセージ・アドレス帳へのアクセス、データベース操作の改ざん、認証情報の取得が可能になる。Roundcubeは2026年5月にバージョン1.6.16と1.7.1でパッチを公開済みだったが、カナダサイバーセキュリティセンターが野生での悪用を確認し警告を発した。未パッチのインストールは即時アップグレードが強く推奨される。


元記事を読む →