El Centro Canadiense de Ciberseguridad ha emitido una advertencia urgente sobre la explotación activa de una vulnerabilidad crítica en Roundcube Webmail. Esta falla, que ya cuenta con un parche, representa un riesgo significativo para las organizaciones que utilizan este servicio de correo web, permitiendo ataques antes de la autenticación.

Identificada como CVE-2026-48842 (con una puntuación CVSS de 8.1), esta vulnerabilidad es una inyección SQL pre-autenticación. Afecta a las versiones 1.6.x anteriores a la 1.6.16 y a las 1.7.x anteriores a la 1.7.1 del plugin virtuser_query de Roundcube. La raíz del problema reside en un bypass de escape de barra invertida (preg_replace()) que permite a los atacantes inyectar sentencias SQL arbitrarias sin necesidad de credenciales.

La explotación exitosa de esta vulnerabilidad podría exponer credenciales de cuentas de correo y mensajes almacenados directamente desde la base de datos de Roundcube. Se ha confirmado que actores maliciosos están aprovechando activamente esta falla. Datos de la Shadowserver Foundation indican que existen más de 523,000 instancias de Roundcube expuestas a internet, con algunas aún identificadas como vulnerables a la fecha. Históricamente, Roundcube ha sido un objetivo atractivo para recolectar comunicaciones sensibles, como demuestran explotaciones pasadas de otras vulnerabilidades similares.

Roundcube lanzó parches para esta vulnerabilidad en mayo de 2026, con las versiones 1.6.16 y 1.7.1 que corrigen el problema. Es crucial que las organizaciones que operan instancias de Roundcube actualicen sus sistemas de inmediato a estas versiones o posteriores para mitigar el riesgo de ser comprometidas.

Qué significa para tu empresa: Una vulnerabilidad como la de Roundcube subraya la importancia de una postura de ciberseguridad proactiva. Si su empresa utiliza Roundcube o cualquier otro servicio de correo web, es fundamental aplicar los parches de seguridad tan pronto como estén disponibles. Adicionalmente, contar con un SOC con monitoreo 24/7 es vital para detectar cualquier actividad anómala o intento de explotación en tiempo real, asegurando una respuesta rápida y efectiva ante amenazas que, como esta, están siendo activamente explotadas.

Fuente original: The Hacker News — ver artículo →

#cve#parches-seguridad#exploits#linux