Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet

Дата публикации: 25-09-2026 07:31:00

Angreifer nutzen derzeit eine Sicherheitslücke in Roundcube Webmail aus. Dafür müssen aber die Voraussetzungen stimmen.

Основное содержимое страницы с новостью.

Die Open-Source-Webmailsoftware Roundcube Webmail ist über mehrere Sicherheitslücken attackierbar. Nun nutzen Angreifer eine Schwachstelle aktiv aus. Instanzen sind aber nur verwundbar, wenn ein bestimmtes Plug-in aktiv ist.

Die Gefahr

Die Lücken sind seit Ende Mai dieses Jahres bekannt und seitdem gibt es auch Sicherheitsupdates, die in die Roundcube-Webmail-Versionen 1.6.16 und 1.7.1 geflossen sind. Mittlerweile sind die Ausgaben 1.6.19 und 1.7.4 aktuell. Diese sind aber offensichtlich noch nicht überall installiert, sodass Angreifer an einer Schwachstelle (CVE-2026-48842 „hoch“) ansetzen. Davor warnt das Canadian Centre for Cyber Security in einem Beitrag.

Systeme sind aber nur angreifbar, wenn das Plug-in virtuser_query aktiv ist. Darüber werden Datenbankanfragen realisiert. Es handelt sich um eine SQL-Injection-Lücke, die Angreifer ohne vorherige Anmeldung ausnutzen können. Daher liegt es nahe, dass sie Datenbankeinträge manipulieren oder sogar löschen können. Aktuell gibt es seitens der Entwickler keine Hinweise, an denen Admins bereits attackierte Instanzen erkennen können.

Können Admins das Sicherheitsupdate nicht umgehend installieren, müssen sie für den Schutz von Instanzen das betroffene Plug-in temporär deaktivieren.

Ausmaß

In welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. Sicherheitsforscher von Shadowserver listen weltweit mehr als 520.000 öffentlich erreichbare Instanzen auf. Davon befinden sich rund 16.000 in Deutschland. Aus der Auflistung geht aber nicht hervor, ob die Systeme eine verwundbare Roundcube-Webmail-Version installiert haben.

Roundcube Webmail gerät immer wieder ins Visier von Angreifern. Zuletzt haben Angreifer im Februar Sicherheitslücken ausgenutzt.

Update 25.09.2026, 11:17 Uhr

Aktuelle Versionen von Roundcube Webmail im Fließtext korrigiert.

(des)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026
2WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
3Telekom: Mehr Sicherheit für diese Speedport-Router019.9825-09-2026
4Revolut breach exposes authentication-authorization gap018.8617-09-2026
5Sicherheitspatch gegen Schadcode repariert SolarWinds Observability Self-Hosted024.8224-09-2026
6Phishing-Angriffe mit echten Hotel-Buchungsdaten02525-09-2026
7Server am Samstagmorgen herunterfahren: Kiteworks warnt Admins vor Zero-Day013.4525-09-2026
8Neobank Revolut: Cybergang „Imnotavillain“ behauptet Datendiebstahl010.4125-09-2026
9Ölpreis steigt: Huthi-Angriffe könnten Sprit verteuern016.914-09-2026
10Атаки с подменой адреса: Никто не проверяет 42 символа010.0625-09-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 14.76. Источник: heise.de.