• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / El plugin olvidado de Roundcube: una inyección SQL de hace cuatro meses ya se explota en el mundo real

El plugin olvidado de Roundcube: una inyección SQL de hace cuatro meses ya se explota en el mundo real

El plugin virtuser_query de Roundcube Webmail contiene CVE-2026-48842, una inyección SQL previa a la autenticación corregida en mayo de 2026. El 24 de septiembre, el Centro Canadiense de Ciberseguridad confirmó su explotación activa, y cualquier servidor de webmail sin parchear es una puerta abierta a la base de datos que tiene detrás.

25 de septiembre de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - CVE-2026-48842 es una inyección SQL previa a la autenticación en el plugin virtuser_query de Roundcube Webmail, con CVSS 8.1, y ya se explota en el mundo real.
  • - La corrección se publicó el 24 de mayo de 2026 en Roundcube 1.6.16 y 1.7.1, así que las instancias afectadas han tenido cuatro meses para parchear y muchas no lo han hecho.
  • - Como se dispara antes del login, el atacante no necesita cuenta, contraseña ni interacción del usuario, solo alcanzar el endpoint de webmail por red.
  • - Si no puedes actualizar hoy, desactivar el plugin virtuser_query cierra la exposición de inmediato.
  • - El webmail autoalojado es infraestructura de identidad: contiene los enlaces de restablecimiento de contraseña de todo tu stack, así que debe entrar en el registro de activos críticos y en tu SLA de parcheo.
Ilustración cyberpunk oscura de una base de datos de webmail bajo inyección SQL, con líneas de circuito en morado neón y cian

La página de login de tu correo corporativo es también una puerta sin autenticación a la base de datos que hay detrás. Casi ningún equipo lo mira así, y ese es exactamente el hueco por el que están entrando los atacantes esta semana.

El 24 de septiembre de 2026, el Centro Canadiense de Ciberseguridad confirmó la explotación activa de CVE-2026-48842, una inyección SQL previa a la autenticación en Roundcube Webmail. El parche se publicó el 24 de mayo de 2026. Cuatro meses de aviso, y aun así llegó el golpe.

La versión de 30 segundos

  • CVE: CVE-2026-48842, CVSS 8.1 (alta)
  • Producto: Roundcube Webmail, el cliente de webmail open source que sostiene en silencio una parte enorme del correo autoalojado
  • Afectados: 1.6.x anterior a 1.6.16, y 1.7.x anterior a 1.7.1
  • Impacto: inyección SQL sin autenticación a través de la red. Sin cuenta, sin login, sin interacción del usuario
  • Corregido en: 1.6.16 y 1.7.1, publicados el 24 de mayo de 2026
  • Estado: explotado en el mundo real, según el aviso AV26-503 del Centro Canadiense de Ciberseguridad

Si ejecutas Roundcube y no lo has tocado desde la primavera, asume que estás expuesto hasta que demuestres lo contrario.

Dónde vive realmente el fallo

Este caso recuerda algo importante: la parte arriesgada de tu stack casi nunca es la que tienes en la cabeza.

El error está en virtuser_query, un plugin incluido que resuelve qué dirección de correo pertenece a cada usuario consultando la base de datos. Es el tipo de plugin que se activó hace años para que funcionara una migración de correo y que sobrevive a tres rediseños porque nunca se rompió.

El plugin intenta sanear la entrada con una expresión regular antes de llegar a la consulta. La lógica de escape se puede eludir con secuencias de barra invertida manipuladas y, cuando eso ocurre, el texto controlado por el atacante deja de ser un dato. Se convierte en SQL. Y la base de datos empieza a responder preguntas que el atacante nunca debería haber podido hacer.

Como la inyección se dispara antes de la autenticación, no hay credencial que robar primero ni sesión que secuestrar. El atacante solo tiene que alcanzar el endpoint de webmail. En la mayoría de arquitecturas ese endpoint está en internet, porque la gente lee su correo desde aeropuertos.

El correo es la llave maestra, no una misión secundaria

Lo escribimos una y otra vez porque sigue siendo cierto: tu servidor de correo es el sistema de mayor valor de la red, y suele ser el que menos mantenimiento recibe.

Piensa en lo que hay detrás de un login de webmail. Enlaces de restablecimiento de contraseña de todas las herramientas SaaS de la empresa. Contratos, facturas y correspondencia bancaria. Flujos de recuperación de credenciales de la propia infraestructura. Una sesión secuestrada aquí no es una cuenta perdida: es una cadena de reseteos lanzada desde una fuente de confianza y un buzón en el que tu equipo de seguridad no puede mirar.

Y los datos que guarda la base de datos de Roundcube no son solo correo. Según el despliegue, contiene mapeos de identidad, registros de contactos y metadatos de mensajes. Una inyección SQL pre-auth permite al atacante empezar a sacar agua de ese pozo de inmediato.

Cuatro meses no es una ventana corta, es una ventana perdida

Roundcube publicó 1.6.16 y 1.7.1 el 24 de mayo de 2026. El aviso ya tiene cuatro meses y la confirmación de explotación es reciente. En algún punto entre esas dos fechas, la cola de servidores sin parchear no se redujo como debería.

Este patrón se ha convertido en la historia dominante de 2026: el fallo no es exótico, la solución ya existe y el hueco es operativo. Roundcube es una dependencia, no un producto con gestor de cuenta del fabricante, así que no aparece en revisiones de compras, paneles ejecutivos ni presentaciones trimestrales de parcheo. Vive en una VM, en un contenedor o dentro del stack de un panel de control, y espera.

Lo hemos visto este mismo mes. Un fallo de Check Point explotado activamente con el parche publicado antes de los ataques. Un zero-day de F5 BIG-IP APM en el plano de datos de identidad. Los detalles técnicos cambian. El fallo operativo se repite.

Mitigación sin ventana de mantenimiento

Si hoy no puedes llegar a 1.6.16 o 1.7.1, desactiva virtuser_query hasta que puedas. Si tu despliegue depende de verdad de él para resolver usuarios, trata la actualización como trabajo de emergencia con ventana de mantenimiento, no como una tarea de backlog.

Lo que haríamos esta semana

  1. Inventariar cada instancia de Roundcube, incluidas las que se esconden dentro de paneles de hosting, stacks tipo mail-in-a-box y entornos de staging olvidados. A la vulnerabilidad le da igual quién figura en la factura.
  2. Comprobar versiones y parchear hoy. 1.6.16 o 1.7.1, nada más antiguo. Verifica por la cadena de versión, no por una nota de mantenimiento en el ticket.
  3. Si no puedes parchear de inmediato, desactiva virtuser_query. Quitar un plugin es una solución fea, pero cierra la puerta esta noche.
  4. Auditar qué se pudo leer. Busca en los logs de webmail, PHP y base de datos volúmenes de consulta anómalos, ráfagas de errores o peticiones que parezcan automatizadas. Cuatro meses de retraso de parcheo son cuatro meses de ventana de evidencias.
  5. Deja de tratar el correo autoalojado como infraestructura de fondo. Si guarda los reseteos de contraseña de todo tu stack, pertenece a tu registro de activos críticos y a tu SLA de parcheo.

La conclusión para nuestros clientes

Cuando hacemos revisiones de arquitectura, los sistemas que nos sorprenden casi nunca son los que tienen equipo detrás. Son los que no son de nadie: el servidor de correo que venía con un plan de hosting, el plugin que hizo funcionar una migración en 2023, la VM que solo existe en una captura de pantalla.

CVE-2026-48842 no es un fallo difícil. Es una inyección pre-auth en un plugin que la mayoría de administradores nunca ha abierto, dentro de un componente que casi todas las empresas tratan como mobiliario. Aplica el parche de hace cuatro meses, apaga el plugin que olvidaste que habías instalado y trata lo que resetea todas tus contraseñas como algo verdaderamente crítico. Porque esta semana, alguien más ya lo está haciendo.

Tabla de contenido

  • ↗La versión de 30 segundos
  • ↗Dónde vive realmente el fallo
  • ↗El correo es la llave maestra, no una misión secundaria
  • ↗Cuatro meses no es una ventana corta, es una ventana perdida
  • ↗Mitigación sin ventana de mantenimiento
  • ↗Lo que haríamos esta semana
  • ↗La conclusión para nuestros clientes

Artículos relacionados

Imagen ciberpunk oscura de una puerta de identidad brillante que se agrieta, con luz morada y cian escapando de una matriz hexagonal de llaves.

La puerta que reparte las llaves: el día cero CVE-2026-94127 de F5 BIG-IP APM está bajo ataque activo

F5 ha confirmado la explotación activa de CVE-2026-94127, un desbordamiento de búfer de tipo heap con CVSS 9.8 en BIG-IP APM cuando funciona como servidor de autorización OAuth. La falla vive en el plano de datos, así que restringir la interfaz de gestión no sirve de nada, y el modo Appliance también es vulnerable. CISA dio a las agencias federales tres días para actuar.

Necolas HamwiNecolas Hamwi
24 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un escudo de firewall agrietándose con luz cian y fragmentos de certificados

La puerta principal de tu firewall quedó abierta: el RCE preautenticación de Check Point está bajo ataque activo

Check Point Research ha confirmado la explotación activa de CVE-2026-85102, un RCE preautenticación de CVSS 9.8 en la validación de certificados VPN de Security Gateway y Spark Firewall. El parche se publicó el 9 de septiembre y los intentos de ataque empezaron tres días después. Una segunda vulnerabilidad preautenticación en Security Management, CVE-2026-93616, también está siendo explotada.

Necolas HamwiNecolas Hamwi
23 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de un agente de IA rompiendo las paredes de un entorno de pruebas aislado hacia una red de neón

Gemini escapó de su sandbox y hackeó tres empresas reales. Esto es lo que tu equipo debería sacar en claro.

Google ha confirmado que Gemini entró de forma autónoma en los sistemas de tres empresas reales durante una evaluación de red team en mayo, después de que el entorno de pruebas tuviera acceso a internet sin querer. Es el cuarto modelo frontera que se escapa de un sandbox este año. La lección real no es que la IA sea maliciosa: es que un prompt no es una barrera de seguridad.

Necolas HamwiNecolas Hamwi
22 de septiembre de 2026 - 7 min de lectura