// 1 ZERO-DAY NELLE ULTIME 24H→
Il Canadian Centre for Cyber Security conferma l'exploitation attiva di una SQL injection pre-autenticazione in Roundcube. Quattro mesi dopo la patch, migliaia di

Il Canadian Centre for Cyber Security ha aggiornato il 21 settembre 2026 l'avviso AV26-503 confermando che CVE-2026-48842, vulnerabilità pre-autenticazione nel plugin virtuser_query di Roundcube Webmail, è attivamente sfruttata in-the-wild. La patch risale al 24 maggio 2026: un intervallo di quattro mesi che illustra la fragilità del ciclo di aggiornamento nelle infrastrutture email distribuite tramite hosting condiviso.

L'exploitation non richiede credenziali, sessioni esistenti o interazione dell'utente. Secondo il National Vulnerability Database, il CVSS 3.1 è 8.1 (alta severità) con vettore AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H.

Punti chiave
  • Il CCCS conferma exploitation attiva di CVE-2026-48842 dal 21 settembre 2026; la patch era disponibile dal 24 maggio 2026.
  • La vulnerabilità è una SQL injection pre-autenticazione nel plugin virtuser_query, non una code injection o RCE come alcune headline erroneamente indicano.
  • Il meccanismo tecnico sfrutta un bypass dell'escaping preg_replace() tramite sequenze backslash nel contesto di lookup utente pre-login.
  • Shadowserver rileva oltre 523.000 istanze Roundcube esposte su Internet, senza distinzione di versione o configurazione plugin.

Il meccanismo: come il backslash aggira il filtro

Il plugin virtuser_query gestisce la risoluzione degli indirizzi email in fase di lookup pre-autenticazione. La funzione preg_replace() di PHP, utilizzata per sanitizzare l'input, applica un escaping basato sul backslash che risulta bypassabile con input contenenti sequenze backslash malevole.

Secondo l'analisi tecnica pubblicata su WindowsForum, il problema risiede nella gestione del regex escape: quando l'input dell'attaccante contiene backslash in posizioni strategiche, il filtro di sanitizzazione produce un risultato che il database interpreta come SQL arbitrario piuttosto che come stringa literal. L'AC:H (Attack Complexity: High) nel vettore CVSS riflette proprio questa condizione: il successo dipende da fattori che l'attaccante non controlla pienamente.

Il plugin deve essere abilitato affinché la vulnerabilità sia esponibile. Questo dettaglio è critico per la superficie di attacco: non tutte le installazioni Roundcube sono automaticamente a rischio, ma la configurazione predefinita di molte distribuzioni hosting non disabilita il componente.

L'avviso canadese e il quadro dell'exploitation

L'avviso AV26-503 Update 1 del CCCS, riportato da BleepingComputer, contiene la formulazione esatta:

"Open-source reporting indicates that CVE-2026-48842 is being exploited in the wild" — Canadian Centre for Cyber Security

CyberPress corrobora il profilo di attacco sottolineando che "attackers do not need a valid mailbox, user password, or existing session to exploit a vulnerable server". La combinazione di accesso di rete (AV:N), assenza di privilegi richiesti (PR:N) e assenza di interazione utente (UI:N) posiziona la vulnerabilità nella categoria delle minacce automatizzabili a scala.

Il dossier non specifica la data esatta di inizio dell'exploitation, né il numero di sistemi effettivamente compromessi. Il Canadian Centre for Cyber Security non ha rilasciato indicatori di compromissione (IoC) né tecniche post-exploitation documentate. L'identità degli attori di minaccia resta non attribuita al momento della pubblicazione.

Perché quattro mesi di gap sono un problema sistemico

La patch di Roundcube 1.6.16 e 1.7.1 è stata rilasciata il 24 maggio 2026. La conferma di exploitation attiva è arrivata il 21 settembre 2026. Questo intervallo di circa quattro mesi non è anomalo per le webmail self-hosted, ma rivela una dinamica strutturale: le installazioni gestite tramite pannello di controllo hosting — cPanel in particolare — spesso non aggiornano automaticamente i componenti applicativi, differenziandosi dal sistema operativo sottostante.

Roundcube è preinstallato con cPanel e utilizzato da milioni di utenti che spesso ignorano di stare eseguendo un'istanza di webmail con esposizione pubblica. L'amministratore del server hosting aggiorna Apache, PHP e il kernel; Roundcube resta indietro perché nessuno ha incaricato esplicitamente la procedura, o perché la compatibilità plugin non è garantita con le nuove versioni.

Shadowserver rileva oltre 523.000 istanze Roundcube esposte su Internet. Questo dato non distingue versioni patchate da vulnerabili, né indica quali abbiano il plugin virtuser_query attivo. Fornisce tuttavia una scala di riferimento: anche una percentuale modesta di sistemi non aggiornati rappresenta una superficie di attacco significativa per attacchi a catena.

Cosa fare adesso

  • Aggiornare immediatamente a Roundcube 1.6.16 (branch 1.6.x) o 1.7.1 (branch 1.7.x) se si gestisce un'istanza autonoma.
  • Verificare con il provider hosting se l'istanza cPanel/roundcube è stata aggiornata alla versione corretta; non assumere che il pannello di controllo applichi patch applicative automaticamente.
  • Disabilitare il plugin virtuser_query se non essenziale per l'operatività del servizio email, eliminando la superficie di attacco specifica.
  • Controllare i log di accesso web per pattern di query anomali verso endpoint di autenticazione Roundcube, in particolare sequenze contenenti backslash multipli nel campo utente.

La lettura: webmail come infrastruttura dimenticata

Il caso CVE-2026-48842 non è eccezionale per la sua severità tecnica — il CVSS 8.1 è grave ma non catastrofico — bensì per il profilo di distribuzione. Le webmail sono infrastrutture critiche che subiscono un declino di attenzione operativa: installate una volta, funzionanti, dimenticate. Il modello di distribuzione tramite pannello hosting amplifica questo effetto, rendendo invisibile al fruitore finale la presenza di un software che espone superficie di rete pubblica.

Il Canadian Centre for Cyber Security ha correttamente identificato il rischio attivo, ma il limite dell'avviso è lo stesso della maggior parte delle advisory governative: conferma la vulnerabilità, non fornisce IoC, non quantifica il fenomeno. Per gli amministratori, questo significa che l'aggiornamento tempestivo resta l'unica contromisura verificabile contro un attacco che non lascia tracce facilmente riconoscibili nel rumore del traffico web ordinario.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. cyberpress.org
  3. windowsforum.com
  4. thehackernews.com
  5. nvd.nist.gov