صفحة تسجيل الدخول إلى بريد شركتك هي أيضاً باب غير مُصادَق عليه إلى قاعدة البيانات خلفه. لا تنظر معظم الفرق إليها بهذه الطريقة، وهذا بالتحديد هو الثغرة التي يمر منها المهاجمون هذا الأسبوع.
في 24 سبتمبر 2026، أكد المركز الكندي للأمن السيبراني الاستغلال الفعلي للثغرة CVE-2026-48842، وهي حقن SQL قبل المصادقة في Roundcube Webmail. صدر الإصلاح في 24 مايو 2026. أربعة أشهر من التحذير، ومع ذلك وصلت الضربة.
الملخص في 30 ثانية
- الثغرة: CVE-2026-48842 بتقييم CVSS 8.1 (عالية)
- المنتج: Roundcube Webmail، عميل البريد مفتوح المصدر الذي يشغّل بصمت جزءاً كبيراً من البريد المُدار ذاتياً
- النسخ المتأثرة: 1.6.x قبل 1.6.16، و1.7.x قبل 1.7.1
- الأثر: حقن SQL غير مُصادَق عليه عبر الشبكة. لا حساب، لا تسجيل دخول، لا تفاعل من المستخدم
- أُصلحت في: 1.6.16 و1.7.1، الصادرتين في 24 مايو 2026
- الحالة: مُستغلة فعلياً، وفق التحذير AV26-503 من المركز الكندي للأمن السيبراني
إذا كنت تشغّل Roundcube ولم تلمسه منذ الربيع، فاعتبر نفسك مُعرَّضاً حتى تُثبت العكس.
أين تسكن الثغرة فعلياً
هذه الحالة تذكّرنا بأن الجزء الخطِر في أي نظام نادراً ما يكون الجزء الذي نفكر فيه.
تسكن الثغرة في إضافة virtuser_query المدمجة، التي تحدد أي عنوان بريد يتبع أي مستخدم عبر استعلام قاعدة البيانات. إنها الإضافة التي فُعِّلت قبل سنوات لتنجح عملية ترحيل بريد، ثم صمدت أمام ثلاث إعادات تصميم لأن شيئاً لم ينكسر.
تحاول الإضافة تنقية المُدخلات بتعبير نمطي قبل وصولها إلى الاستعلام. ويمكن تجاوز منطق التهريب بتسلسلات شرطة مائلة معدة بعناية، وعندها يتوقف النص الذي يتحكم به المهاجم عن كونه بيانات. يصبح SQL. فتبدأ قاعدة البيانات بالإجابة عن أسئلة لم يكن يُفترض بالمهاجم طرحها.
ولأن الحقن ينطلق قبل المصادقة، فلا يوجد اعتماد يُسرق أولاً ولا جلسة تُختطف. على المهاجم فقط الوصول إلى نقطة بريد الويب، وفي معظم البنى تكون هذه النقطة على الإنترنت، لأن الناس يقرؤون بريدهم من المطارات.
البريد هو المفتاح الرئيسي، لا مهمة جانبية
نكتب هذا مراراً ويبقى صحيحاً: خادم البريد هو أعلى أنظمة شبكتك قيمة، وهو غالباً الأقل صيانة.
فكّر بما يوجد خلف تسجيل دخول بريد الويب. روابط إعادة تعيين كلمات المرور لكل أداة SaaS تستخدمها الشركة. العقود والفواتير والمراسلات البنكية. ومسارات استعادة بيانات البنية التحتية نفسها. اختطاف جلسة هنا لا يعني فقدان حساب واحد، بل سلسلة إعادة تعيين تنطلق من مصدر موثوق، وصندوق بريد لا يستطيع فريق الأمن النظر داخله.
والبيانات الموجودة في قاعدة Roundcube ليست بريداً فقط. حسب طريقة النشر، تحتوي على خرائط الهوية وسجلات جهات الاتصال وبيانات وصفية للرسائل. وحقن SQL قبل المصادقة يعني أن المهاجم يستطيع أن يغرف من هذا البئر فوراً.
أربعة أشهر ليست نافذة قصيرة، بل نافذة مُهدرة
أصدرت Roundcube النسختين 1.6.16 و1.7.1 في 24 مايو 2026. التحذير اليوم عمره أربعة أشهر، وتأكيد الاستغلال حديث. وفي مكان ما بين التاريخين، لم يتقلّص طابور الخوادم غير المُحدَّثة كما كان يجب.
أصبح هذا النمط هو القصة المهيمنة في 2026: الثغرة ليست غريبة، الإصلاح موجود مسبقاً، والفجوة تشغيلية. إن Roundcube تبعية، وليس منتجاً له مدير حساب لدى المورد، لذلك لا يظهر في مراجعات الشراء ولا في لوحات الإدارة التنفيذية ولا في شرائح التحديث الربعية. يعيش على جهاز وهمي، أو داخل حاوية، أو داخل حزمة لوحة تحكم، وينتظر.
رأينا هذا في هذا الشهر وحده. ثغرة Check Point مُستغلة فعلياً وكان الإصلاح قد صدر قبل الهجمات. وثغرة صفرية في F5 BIG-IP APM على مستوى بيانات الهوية. التفاصيل التقنية تتغير. أما الفشل التشغيلي فيتكرر.
تخفيف بدون نافذة صيانة
إذا لم تستطع الوصول إلى 1.6.16 أو 1.7.1 اليوم، فعطّل إضافة virtuser_query حتى تتمكن. وإذا كان نظامك يعتمد عليها فعلاً للبحث عن المستخدمين، فتعامل مع التحديث كعمل طارئ بنافذة صيانة، لا كبند في قائمة المهام المؤجلة.
ما الذي سنفعله هذا الأسبوع
- احصر كل نسخة Roundcube، بما فيها المختبئة داخل لوحات الاستضافة وحزم البريد الجاهزة وبيئات الاختبار المنسية. الثغرة لا تهتم بمن اسمه على الفاتورة.
- تحقق من النسخ وحدّث اليوم. 1.6.16 أو 1.7.1، لا أقدم. تحقق من رقم النسخة، لا من ملاحظة صيانة في التذكرة.
- إن تعذّر التحديث فوراً، عطّل virtuser_query. إزالة إضافة حل قبيح، لكنه يغلق الباب الليلة.
- دقّق ما كان يمكن قراءته. ابحث في سجلات بريد الويب وPHP وقاعدة البيانات عن حجم استعلامات غير معتاد، أو موجات أخطاء، أو طلبات تبدو آلية. أربعة أشهر من تأخر التحديث تعني أربعة أشهر من نافذة الأدلة.
- توقف عن التعامل مع البريد المُدار ذاتياً كبنية خلفية. إذا كان يحتفظ بإعادة تعيين كلمات مرور كل أنظمتك، فهو ينتمي إلى سجل الأصول الحرجة وإلى اتفاقية التحديث.
الخلاصة لعملائنا
عندما نجري مراجعات البنية، لا تتفاجأنا عادةً الأنظمة التي لها فريق. بل تلك التي لا يملكها أحد: خادم بريد جاء مع باقة استضافة، إضافة جعلت ترحيلاً ينجح في 2023، جهاز وهمي موجود في لقطة شاشة فقط.
الثغرة CVE-2026-48842 ليست ثغرة صعبة. إنها حقن قبل المصادقة في إضافة لم يفتحها معظم المديرين، داخل مكوّن تتعامل معه معظم الشركات كأنه أثاث. طبّق الإصلاح الذي مضى عليه أربعة أشهر، وعطّل الإضافة التي نسيت أنك ثبّتها، وعامل النظام الذي يعيد تعيين كل كلمات مرورك كأنه حرج فعلاً. لأن أحداً آخر يفعل ذلك هذا الأسبوع بالفعل.