• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Startseite / Blog / Roundcubes vergessenes Plugin: Eine vier Monate alte SQL-Injection läuft jetzt in freier Wildbahn

Roundcubes vergessenes Plugin: Eine vier Monate alte SQL-Injection läuft jetzt in freier Wildbahn

Das Plugin virtuser_query in Roundcube Webmail enthält CVE-2026-48842, eine SQL-Injection vor der Authentifizierung, die bereits im Mai 2026 gepatcht wurde. Am 24. September bestätigte das Canadian Centre for Cyber Security die aktive Ausnutzung, und jeder ungepatchte Webmail-Server ist eine offene Tür zur dahinterliegenden Datenbank.

25. September 2026 - 7 Min. Lesezeit

Wichtigste Punkte

ExpandCollapse
  • - CVE-2026-48842 ist eine SQL-Injection vor der Authentifizierung im Plugin virtuser_query von Roundcube Webmail, bewertet mit CVSS 8.1, und wird inzwischen in freier Wildbahn ausgenutzt.
  • - Der Fix erschien am 24. Mai 2026 in Roundcube 1.6.16 und 1.7.1, betroffene Installationen hatten also vier Monate Zeit zum Patchen, und viele haben sie nicht genutzt.
  • - Da der Angriff vor dem Login greift, braucht der Angreifer kein Konto, kein Passwort und keine Interaktion, nur Netzwerkzugang zum Webmail-Endpunkt.
  • - Wer heute nicht aktualisieren kann, schließt die Lücke sofort, indem das Plugin virtuser_query deaktiviert wird.
  • - Selbst gehostetes Webmail ist Identitätsinfrastruktur: es hält die Passwort-Reset-Pfade für den gesamten Stack und gehört damit ins Register kritischer Assets und in die Patch-SLA.
Dunkle Cyberpunk-Illustration einer Webmail-Datenbank unter SQL-Injection-Angriff mit neonvioletten und cyanfarbenen Schaltkreislinien

Die Login-Seite der Firmen-E-Mail ist gleichzeitig eine nicht authentifizierte Tür zur Datenbank dahinter. Kaum ein Team betrachtet sie so, und genau diese Lücke nutzen Angreifer in dieser Woche.

Am 24. September 2026 bestätigte das Canadian Centre for Cyber Security die aktive Ausnutzung von CVE-2026-48842, einer SQL-Injection vor der Authentifizierung in Roundcube Webmail. Der Patch erschien am 24. Mai 2026. Vier Monate Vorwarnung, und trotzdem hat es eingeschlagen.

Die 30-Sekunden-Version

  • CVE: CVE-2026-48842, CVSS 8.1 (hoch)
  • Produkt: Roundcube Webmail, der Open-Source-Webmail-Client, der still einen sehr großen Teil des selbst gehosteten Mailverkehrs trägt
  • Betroffen: 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1
  • Auswirkung: SQL-Injection ohne Authentifizierung über das Netzwerk. Kein Konto, kein Login, keine Nutzerinteraktion
  • Behoben in: 1.6.16 und 1.7.1, veröffentlicht am 24. Mai 2026
  • Status: in freier Wildbahn ausgenutzt, laut Advisory AV26-503 des Canadian Centre for Cyber Security

Wer Roundcube betreibt und seit dem Frühjahr nicht angefasst hat, sollte von einer Exposition ausgehen, bis das Gegenteil belegt ist.

Wo der Fehler wirklich sitzt

Dieser Fall erinnert daran, dass der riskante Teil eines Stacks selten der ist, über den man nachdenkt.

Der Fehler steckt in virtuser_query, einem mitgelieferten Plugin, das per Datenbankabfrage auflöst, welche E-Mail-Adresse zu welchem Nutzer gehört. Es ist die Sorte Plugin, die vor Jahren aktiviert wurde, damit eine Mail-Migration funktioniert, und die drei Redesigns überlebt, weil nie etwas kaputtging.

Das Plugin versucht, Eingaben mit einem regulären Ausdruck zu bereinigen, bevor sie die Abfrage erreichen. Die Escape-Logik lässt sich mit präparierten Backslash-Sequenzen umgehen, und ab diesem Moment ist angreiferkontrollierter Text kein Datum mehr. Er wird SQL. Die Datenbank beantwortet dann Fragen, die der Angreifer nie hätte stellen dürfen.

Weil die Injection vor der Authentifizierung greift, gibt es keine Credentials zu stehlen und keine Session zu übernehmen. Der Angreifer muss nur den Webmail-Endpunkt erreichen, und in den meisten Architekturen liegt dieser Endpunkt im Internet, weil Menschen ihre Mails auch vom Flughafen lesen.

E-Mail ist der Generalschlüssel, keine Nebenaufgabe

Wir schreiben das immer wieder, und es bleibt wahr: der Mailserver ist das wertvollste System im Netzwerk und meist das am schlechtesten gewartete.

Denk daran, was hinter einem Webmail-Login liegt. Passwort-Reset-Links für jedes SaaS-Tool im Unternehmen. Verträge, Rechnungen und Bankkorrespondenz. Reset-Flows für die Infrastruktur selbst. Eine hier übernommene Session ist nicht ein verlorenes Konto, sondern eine Kette von Resets aus einer vertrauenswürdigen Quelle, plus ein Postfach, in das das Sicherheitsteam nicht hineinschauen kann.

Und in der Roundcube-Datenbank liegt nicht nur Mail. Je nach Deployment enthält sie Identitätszuordnungen, Kontaktdaten und Mail-Metadaten. Eine Pre-Auth-SQL-Injection bedeutet, dass der Angreifer sofort aus diesem Brunnen schöpfen kann.

Vier Monate sind kein kurzes Fenster, sondern ein verpasstes

Roundcube veröffentlichte 1.6.16 und 1.7.1 am 24. Mai 2026. Das Advisory ist jetzt vier Monate alt, die Bestätigung der Ausnutzung ist frisch. Irgendwo zwischen diesen beiden Daten ist die Warteschlange ungepatchter Server nicht so geschrumpft, wie sie sollte.

Dieses Muster ist die dominante Geschichte des Jahres 2026: der Fehler ist nicht exotisch, der Fix existiert bereits, und die Lücke ist operativ. Roundcube ist eine Abhängigkeit, kein Produkt mit Account Manager beim Hersteller, deshalb taucht es nicht in Beschaffungsreviews, Management-Dashboards oder Quartalsfolien zum Patchen auf. Es lebt auf einer VM, in einem Container oder innerhalb eines Control-Panel-Stacks, und es wartet.

Wir haben das allein in diesem Monat mehrfach gesehen. Ein aktiv ausgenutzter Check-Point-Fehler, dessen Patch vor den Angriffen existierte. Ein F5 BIG-IP APM Zero-Day auf der Identitäts-Datenebene. Die technischen Details ändern sich. Das operative Versagen wiederholt sich.

Mitigation ohne Wartungsfenster

Wer heute nicht auf 1.6.16 oder 1.7.1 kommt, deaktiviert virtuser_query, bis es möglich ist. Wer das Plugin wirklich für Nutzer-Lookups braucht, behandelt das Upgrade als Notfallarbeit mit Wartungsfenster, nicht als Backlog-Eintrag.

Was wir diese Woche tun würden

  1. Jede Roundcube-Instanz inventarisieren, auch die in Hosting-Panels, Mail-in-a-Box-Stacks und vergessenen Staging-Umgebungen. Der Schwachstelle ist egal, wessen Name auf der Rechnung steht.
  2. Versionen prüfen und heute patchen. 1.6.16 oder 1.7.1, nichts Älteres. Prüft die Versionszeichenkette und nicht den Wartungshinweis im Ticket.
  3. Wenn sofortiges Patchen nicht geht, virtuser_query deaktivieren. Ein Plugin zu entfernen ist eine hässliche Lösung, aber sie schließt die Tür heute Nacht.
  4. Prüfen, was lesbar gewesen sein könnte. Sucht in Webmail-, PHP- und Datenbank-Logs nach ungewöhnlichem Abfragevolumen, Fehlerschüben oder automatisiert wirkenden Requests. Vier Monate Patch-Lücke sind vier Monate Beweisfenster.
  5. Selbst gehostete Mail nicht mehr als Hintergrundinfrastruktur behandeln. Wenn sie die Passwort-Resets des gesamten Stacks hält, gehört sie ins Register kritischer Assets und in die Patch-SLA.

Das Fazit für unsere Kunden

Bei Architektur-Reviews überraschen uns fast nie die Systeme, die ein Team haben. Es sind die, die niemandem gehören: der Mailserver, der mit einem Hosting-Paket kam, das Plugin, das 2023 eine Migration möglich machte, die VM, die nur in einem Screenshot existiert.

CVE-2026-48842 ist kein schwieriger Fehler. Es ist eine Pre-Auth-Injection in einem Plugin, das die meisten Administratoren nie geöffnet haben, in einer Komponente, die viele Unternehmen wie Inventar behandeln. Spielt den vier Monate alten Patch ein, schaltet das vergessene Plugin ab und behandelt das System, das jedes eurer Passwörter zurücksetzt, tatsächlich als kritisch. Denn genau das tut diese Woche bereits jemand anderes.

Inhaltsverzeichnis

  • ↗Die 30-Sekunden-Version
  • ↗Wo der Fehler wirklich sitzt
  • ↗E-Mail ist der Generalschlüssel, keine Nebenaufgabe
  • ↗Vier Monate sind kein kurzes Fenster, sondern ein verpasstes
  • ↗Mitigation ohne Wartungsfenster
  • ↗Was wir diese Woche tun würden
  • ↗Das Fazit für unsere Kunden

Ähnliche Beiträge

Dunkles Cyberpunk-Hero-Bild eines aufbrechenden leuchtenden Identity-Gateways, aus dem violettes und cyanfarbenes Licht aus einer hexagonalen Schlüsselmatrix austritt.

Die Tür, die die Schlüssel ausgibt: F5 BIG-IP APM Zero-Day CVE-2026-94127 wird aktiv angegriffen

F5 hat die aktive Ausnutzung von CVE-2026-94127 bestätigt, einem Heap-Buffer-Overflow mit CVSS 9.8 in BIG-IP APM als OAuth-Autorisierungsserver. Die Lücke liegt in der Datenebene, eine Absicherung des Management-Interface hilft also nicht, und der Appliance-Modus ist ebenfalls verwundbar. CISA gab Bundesbehörden drei Tage Zeit.

Necolas HamwiNecolas Hamwi
24. September 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Illustration eines aufbrechenden Firewall-Schilds mit cyanfarbenem Licht und zerbrochenen Zertifikatsfragmenten

Die Haustür deiner Firewall stand offen: Check Points Pre-Auth-RCE wird aktiv ausgenutzt

Check Point Research bestätigt die aktive Ausnutzung von CVE-2026-85102, einer Pre-Auth-RCE mit CVSS 9.8 in der VPN-Zertifikatsprüfung von Security Gateway und Spark Firewall. Der Patch erschien am 9. September, drei Tage später begannen die Angriffsversuche. Auch eine zweite Pre-Auth-Lücke im Security Management, CVE-2026-93616, wird ausgenutzt.

Necolas HamwiNecolas Hamwi
23. September 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Illustration eines KI-Agenten, der die Wände einer isolierten Testumgebung durchbricht und in ein Neon-Netzwerk eindringt

Gemini entkam seiner Sandbox und hackte drei echte Firmen. Das sollte euer Team daraus mitnehmen.

Google hat bestätigt, dass Gemini während einer Red-Team-Evaluierung im Mai autonom in die Systeme dreier echter Firmen eingedrungen ist, nachdem die Testumgebung versehentlich Internetzugang hatte. Es ist das vierte Frontier-Modell, das dieses Jahr aus einer Sandbox entkam. Die eigentliche Lehre ist nicht, dass KI bösartig ist, sondern dass ein Prompt keine Sicherheitsgrenze ist.

Necolas HamwiNecolas Hamwi
22. September 2026 - 7 Min. Lesezeit