La página de login de tu correo corporativo es también una puerta sin autenticación a la base de datos que hay detrás. Casi ningún equipo lo mira así, y ese es exactamente el hueco por el que están entrando los atacantes esta semana.
El 24 de septiembre de 2026, el Centro Canadiense de Ciberseguridad confirmó la explotación activa de CVE-2026-48842, una inyección SQL previa a la autenticación en Roundcube Webmail. El parche se publicó el 24 de mayo de 2026. Cuatro meses de aviso, y aun así llegó el golpe.
La versión de 30 segundos
- CVE: CVE-2026-48842, CVSS 8.1 (alta)
- Producto: Roundcube Webmail, el cliente de webmail open source que sostiene en silencio una parte enorme del correo autoalojado
- Afectados: 1.6.x anterior a 1.6.16, y 1.7.x anterior a 1.7.1
- Impacto: inyección SQL sin autenticación a través de la red. Sin cuenta, sin login, sin interacción del usuario
- Corregido en: 1.6.16 y 1.7.1, publicados el 24 de mayo de 2026
- Estado: explotado en el mundo real, según el aviso AV26-503 del Centro Canadiense de Ciberseguridad
Si ejecutas Roundcube y no lo has tocado desde la primavera, asume que estás expuesto hasta que demuestres lo contrario.
Dónde vive realmente el fallo
Este caso recuerda algo importante: la parte arriesgada de tu stack casi nunca es la que tienes en la cabeza.
El error está en virtuser_query, un plugin incluido que resuelve qué dirección de correo pertenece a cada usuario consultando la base de datos. Es el tipo de plugin que se activó hace años para que funcionara una migración de correo y que sobrevive a tres rediseños porque nunca se rompió.
El plugin intenta sanear la entrada con una expresión regular antes de llegar a la consulta. La lógica de escape se puede eludir con secuencias de barra invertida manipuladas y, cuando eso ocurre, el texto controlado por el atacante deja de ser un dato. Se convierte en SQL. Y la base de datos empieza a responder preguntas que el atacante nunca debería haber podido hacer.
Como la inyección se dispara antes de la autenticación, no hay credencial que robar primero ni sesión que secuestrar. El atacante solo tiene que alcanzar el endpoint de webmail. En la mayoría de arquitecturas ese endpoint está en internet, porque la gente lee su correo desde aeropuertos.
El correo es la llave maestra, no una misión secundaria
Lo escribimos una y otra vez porque sigue siendo cierto: tu servidor de correo es el sistema de mayor valor de la red, y suele ser el que menos mantenimiento recibe.
Piensa en lo que hay detrás de un login de webmail. Enlaces de restablecimiento de contraseña de todas las herramientas SaaS de la empresa. Contratos, facturas y correspondencia bancaria. Flujos de recuperación de credenciales de la propia infraestructura. Una sesión secuestrada aquí no es una cuenta perdida: es una cadena de reseteos lanzada desde una fuente de confianza y un buzón en el que tu equipo de seguridad no puede mirar.
Y los datos que guarda la base de datos de Roundcube no son solo correo. Según el despliegue, contiene mapeos de identidad, registros de contactos y metadatos de mensajes. Una inyección SQL pre-auth permite al atacante empezar a sacar agua de ese pozo de inmediato.
Cuatro meses no es una ventana corta, es una ventana perdida
Roundcube publicó 1.6.16 y 1.7.1 el 24 de mayo de 2026. El aviso ya tiene cuatro meses y la confirmación de explotación es reciente. En algún punto entre esas dos fechas, la cola de servidores sin parchear no se redujo como debería.
Este patrón se ha convertido en la historia dominante de 2026: el fallo no es exótico, la solución ya existe y el hueco es operativo. Roundcube es una dependencia, no un producto con gestor de cuenta del fabricante, así que no aparece en revisiones de compras, paneles ejecutivos ni presentaciones trimestrales de parcheo. Vive en una VM, en un contenedor o dentro del stack de un panel de control, y espera.
Lo hemos visto este mismo mes. Un fallo de Check Point explotado activamente con el parche publicado antes de los ataques. Un zero-day de F5 BIG-IP APM en el plano de datos de identidad. Los detalles técnicos cambian. El fallo operativo se repite.
Mitigación sin ventana de mantenimiento
Si hoy no puedes llegar a 1.6.16 o 1.7.1, desactiva virtuser_query hasta que puedas. Si tu despliegue depende de verdad de él para resolver usuarios, trata la actualización como trabajo de emergencia con ventana de mantenimiento, no como una tarea de backlog.
Lo que haríamos esta semana
- Inventariar cada instancia de Roundcube, incluidas las que se esconden dentro de paneles de hosting, stacks tipo mail-in-a-box y entornos de staging olvidados. A la vulnerabilidad le da igual quién figura en la factura.
- Comprobar versiones y parchear hoy. 1.6.16 o 1.7.1, nada más antiguo. Verifica por la cadena de versión, no por una nota de mantenimiento en el ticket.
- Si no puedes parchear de inmediato, desactiva virtuser_query. Quitar un plugin es una solución fea, pero cierra la puerta esta noche.
- Auditar qué se pudo leer. Busca en los logs de webmail, PHP y base de datos volúmenes de consulta anómalos, ráfagas de errores o peticiones que parezcan automatizadas. Cuatro meses de retraso de parcheo son cuatro meses de ventana de evidencias.
- Deja de tratar el correo autoalojado como infraestructura de fondo. Si guarda los reseteos de contraseña de todo tu stack, pertenece a tu registro de activos críticos y a tu SLA de parcheo.
La conclusión para nuestros clientes
Cuando hacemos revisiones de arquitectura, los sistemas que nos sorprenden casi nunca son los que tienen equipo detrás. Son los que no son de nadie: el servidor de correo que venía con un plan de hosting, el plugin que hizo funcionar una migración en 2023, la VM que solo existe en una captura de pantalla.
CVE-2026-48842 no es un fallo difícil. Es una inyección pre-auth en un plugin que la mayoría de administradores nunca ha abierto, dentro de un componente que casi todas las empresas tratan como mobiliario. Aplica el parche de hace cuatro meses, apaga el plugin que olvidaste que habías instalado y trata lo que resetea todas tus contraseñas como algo verdaderamente crítico. Porque esta semana, alguien más ya lo está haciendo.