Angreifer nutzen aktiv eine SQL-Injection-Schwachstelle in Roundcube Webmail aus. Die Lücke CVE-2026-48842 mit dem Bedrohungsgrad "hoch" ist seit Ende Mai bekannt und eigentlich gepatcht. Wer noch keine aktuellen Versionen einspielt, riskiert, dass Angreifer Datenbankeinhalte manipulieren oder löschen.
Die Schwachstelle
Betroffen ist das Plug-in virtuser_query, das Datenbankabfragen in Roundcube realisiert. Ist es aktiv, können Angreifer die SQL-Injection ohne vorherige Anmeldung ausnutzen. Das Canadian Centre for Cyber Security warnt ausdrücklich vor laufenden Angriffen. Systeme, auf denen virtuser_query deaktiviert ist, sind nicht angreifbar.
Die Schwachstelle wurde mit den Versionen 1.6.16 und 1.7.1 geschlossen, die bereits im Frühjahr erschienen sind. Aktuell sind 1.6.19 und 1.7.4. Laut Sicherheitsforschern von Shadowserver sind weltweit mehr als 520.000 Roundcube-Instanzen öffentlich erreichbar, davon rund 16.000 in Deutschland. Wie viele davon noch eine verwundbare Version betreiben, ist nicht bekannt. Hinweise auf bereits attackierte Instanzen hat der Hersteller bislang nicht veröffentlicht.
Was zu tun ist
Admins sollten Roundcube Webmail umgehend auf 1.6.19 oder 1.7.4 aktualisieren. Ist das kurzfristig nicht möglich, sollte das Plug-in virtuser_query bis zum Update deaktiviert werden. Roundcube gerät regelmäßig ins Visier von Angreifern, zuletzt im Februar dieses Jahres. Zeitnahes Patchen ist deshalb besonders wichtig.