Die Login-Seite der Firmen-E-Mail ist gleichzeitig eine nicht authentifizierte Tür zur Datenbank dahinter. Kaum ein Team betrachtet sie so, und genau diese Lücke nutzen Angreifer in dieser Woche.
Am 24. September 2026 bestätigte das Canadian Centre for Cyber Security die aktive Ausnutzung von CVE-2026-48842, einer SQL-Injection vor der Authentifizierung in Roundcube Webmail. Der Patch erschien am 24. Mai 2026. Vier Monate Vorwarnung, und trotzdem hat es eingeschlagen.
Die 30-Sekunden-Version
- CVE: CVE-2026-48842, CVSS 8.1 (hoch)
- Produkt: Roundcube Webmail, der Open-Source-Webmail-Client, der still einen sehr großen Teil des selbst gehosteten Mailverkehrs trägt
- Betroffen: 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1
- Auswirkung: SQL-Injection ohne Authentifizierung über das Netzwerk. Kein Konto, kein Login, keine Nutzerinteraktion
- Behoben in: 1.6.16 und 1.7.1, veröffentlicht am 24. Mai 2026
- Status: in freier Wildbahn ausgenutzt, laut Advisory AV26-503 des Canadian Centre for Cyber Security
Wer Roundcube betreibt und seit dem Frühjahr nicht angefasst hat, sollte von einer Exposition ausgehen, bis das Gegenteil belegt ist.
Wo der Fehler wirklich sitzt
Dieser Fall erinnert daran, dass der riskante Teil eines Stacks selten der ist, über den man nachdenkt.
Der Fehler steckt in virtuser_query, einem mitgelieferten Plugin, das per Datenbankabfrage auflöst, welche E-Mail-Adresse zu welchem Nutzer gehört. Es ist die Sorte Plugin, die vor Jahren aktiviert wurde, damit eine Mail-Migration funktioniert, und die drei Redesigns überlebt, weil nie etwas kaputtging.
Das Plugin versucht, Eingaben mit einem regulären Ausdruck zu bereinigen, bevor sie die Abfrage erreichen. Die Escape-Logik lässt sich mit präparierten Backslash-Sequenzen umgehen, und ab diesem Moment ist angreiferkontrollierter Text kein Datum mehr. Er wird SQL. Die Datenbank beantwortet dann Fragen, die der Angreifer nie hätte stellen dürfen.
Weil die Injection vor der Authentifizierung greift, gibt es keine Credentials zu stehlen und keine Session zu übernehmen. Der Angreifer muss nur den Webmail-Endpunkt erreichen, und in den meisten Architekturen liegt dieser Endpunkt im Internet, weil Menschen ihre Mails auch vom Flughafen lesen.
E-Mail ist der Generalschlüssel, keine Nebenaufgabe
Wir schreiben das immer wieder, und es bleibt wahr: der Mailserver ist das wertvollste System im Netzwerk und meist das am schlechtesten gewartete.
Denk daran, was hinter einem Webmail-Login liegt. Passwort-Reset-Links für jedes SaaS-Tool im Unternehmen. Verträge, Rechnungen und Bankkorrespondenz. Reset-Flows für die Infrastruktur selbst. Eine hier übernommene Session ist nicht ein verlorenes Konto, sondern eine Kette von Resets aus einer vertrauenswürdigen Quelle, plus ein Postfach, in das das Sicherheitsteam nicht hineinschauen kann.
Und in der Roundcube-Datenbank liegt nicht nur Mail. Je nach Deployment enthält sie Identitätszuordnungen, Kontaktdaten und Mail-Metadaten. Eine Pre-Auth-SQL-Injection bedeutet, dass der Angreifer sofort aus diesem Brunnen schöpfen kann.
Vier Monate sind kein kurzes Fenster, sondern ein verpasstes
Roundcube veröffentlichte 1.6.16 und 1.7.1 am 24. Mai 2026. Das Advisory ist jetzt vier Monate alt, die Bestätigung der Ausnutzung ist frisch. Irgendwo zwischen diesen beiden Daten ist die Warteschlange ungepatchter Server nicht so geschrumpft, wie sie sollte.
Dieses Muster ist die dominante Geschichte des Jahres 2026: der Fehler ist nicht exotisch, der Fix existiert bereits, und die Lücke ist operativ. Roundcube ist eine Abhängigkeit, kein Produkt mit Account Manager beim Hersteller, deshalb taucht es nicht in Beschaffungsreviews, Management-Dashboards oder Quartalsfolien zum Patchen auf. Es lebt auf einer VM, in einem Container oder innerhalb eines Control-Panel-Stacks, und es wartet.
Wir haben das allein in diesem Monat mehrfach gesehen. Ein aktiv ausgenutzter Check-Point-Fehler, dessen Patch vor den Angriffen existierte. Ein F5 BIG-IP APM Zero-Day auf der Identitäts-Datenebene. Die technischen Details ändern sich. Das operative Versagen wiederholt sich.
Mitigation ohne Wartungsfenster
Wer heute nicht auf 1.6.16 oder 1.7.1 kommt, deaktiviert virtuser_query, bis es möglich ist. Wer das Plugin wirklich für Nutzer-Lookups braucht, behandelt das Upgrade als Notfallarbeit mit Wartungsfenster, nicht als Backlog-Eintrag.
Was wir diese Woche tun würden
- Jede Roundcube-Instanz inventarisieren, auch die in Hosting-Panels, Mail-in-a-Box-Stacks und vergessenen Staging-Umgebungen. Der Schwachstelle ist egal, wessen Name auf der Rechnung steht.
- Versionen prüfen und heute patchen. 1.6.16 oder 1.7.1, nichts Älteres. Prüft die Versionszeichenkette und nicht den Wartungshinweis im Ticket.
- Wenn sofortiges Patchen nicht geht, virtuser_query deaktivieren. Ein Plugin zu entfernen ist eine hässliche Lösung, aber sie schließt die Tür heute Nacht.
- Prüfen, was lesbar gewesen sein könnte. Sucht in Webmail-, PHP- und Datenbank-Logs nach ungewöhnlichem Abfragevolumen, Fehlerschüben oder automatisiert wirkenden Requests. Vier Monate Patch-Lücke sind vier Monate Beweisfenster.
- Selbst gehostete Mail nicht mehr als Hintergrundinfrastruktur behandeln. Wenn sie die Passwort-Resets des gesamten Stacks hält, gehört sie ins Register kritischer Assets und in die Patch-SLA.
Das Fazit für unsere Kunden
Bei Architektur-Reviews überraschen uns fast nie die Systeme, die ein Team haben. Es sind die, die niemandem gehören: der Mailserver, der mit einem Hosting-Paket kam, das Plugin, das 2023 eine Migration möglich machte, die VM, die nur in einem Screenshot existiert.
CVE-2026-48842 ist kein schwieriger Fehler. Es ist eine Pre-Auth-Injection in einem Plugin, das die meisten Administratoren nie geöffnet haben, in einer Komponente, die viele Unternehmen wie Inventar behandeln. Spielt den vier Monate alten Patch ein, schaltet das vergessene Plugin ab und behandelt das System, das jedes eurer Passwörter zurücksetzt, tatsächlich als kritisch. Denn genau das tut diese Woche bereits jemand anderes.