La page de connexion de votre messagerie d'entreprise est aussi une porte non authentifiée vers la base de données qui se trouve derrière. Presque aucune équipe ne la voit ainsi, et c'est exactement par cette brèche que passent les attaquants cette semaine.
Le 24 septembre 2026, le Centre canadien de cybersécurité a confirmé l'exploitation active de CVE-2026-48842, une injection SQL avant authentification dans Roundcube Webmail. Le correctif est sorti le 24 mai 2026. Quatre mois d'avertissement, et l'attaque est arrivée quand même.
La version en 30 secondes
- CVE : CVE-2026-48842, CVSS 8.1 (élevée)
- Produit : Roundcube Webmail, le client webmail open source qui fait tourner en silence une très large part du mail auto-hébergé
- Versions concernées : 1.6.x avant 1.6.16, et 1.7.x avant 1.7.1
- Impact : injection SQL non authentifiée via le réseau. Pas de compte, pas de login, pas d'interaction utilisateur
- Corrigé dans : 1.6.16 et 1.7.1, publiés le 24 mai 2026
- Statut : exploité en conditions réelles, selon l'avis AV26-503 du Centre canadien de cybersécurité
Si vous faites tourner Roundcube et que vous n'y avez pas touché depuis le printemps, considérez que vous êtes exposé jusqu'à preuve du contraire.
Où vit réellement la faille
Ce cas rappelle une évidence : la partie risquée de votre stack est rarement celle à laquelle vous pensez.
Le bug se trouve dans virtuser_query, un plugin fourni d'origine qui détermine à quel utilisateur correspond quelle adresse e-mail en interrogeant la base de données. C'est le genre de plugin activé il y a des années pour faire fonctionner une migration de messagerie, et qui survit à trois refontes parce que rien ne casse jamais.
Le plugin tente d'assainir l'entrée avec une expression régulière avant qu'elle n'atteigne la requête. La logique d'échappement peut être contournée avec des séquences d'antislash travaillées, et à partir de là, le texte contrôlé par l'attaquant cesse d'être une donnée. Il devient du SQL. La base de données répond alors à des questions que l'attaquant n'aurait jamais dû pouvoir poser.
Comme l'injection se déclenche avant l'authentification, il n'y a aucun identifiant à voler en premier et aucune session à détourner. L'attaquant doit simplement atteindre le point d'entrée webmail. Dans la plupart des architectures, ce point d'entrée est sur Internet, parce que les gens lisent leur courrier depuis les aéroports.
L'e-mail est la clé maîtresse, pas une annexe
Nous l'écrivons encore et encore, et cela reste vrai : votre serveur de messagerie est le système le plus précieux de votre réseau, et c'est presque toujours le moins maintenu.
Pensez à ce qui se trouve derrière un login webmail. Les liens de réinitialisation de mot de passe de tous les outils SaaS de l'entreprise. Les contrats, factures et échanges bancaires. Les procédures de réinitialisation de l'infrastructure elle-même. Une session détournée ici, ce n'est pas un compte perdu : c'est une chaîne de réinitialisations lancée depuis une source de confiance, et une boîte aux lettres dans laquelle votre équipe sécurité ne peut pas regarder.
Et la base de données Roundcube ne contient pas que du courrier. Selon le déploiement, elle contient des correspondances d'identité, des contacts et des métadonnées de messages. Une injection SQL pré-authentification permet à l'attaquant de puiser immédiatement dans cette source.
Quatre mois, ce n'est pas une fenêtre courte, c'est une fenêtre manquée
Roundcube a publié 1.6.16 et 1.7.1 le 24 mai 2026. L'avis a aujourd'hui quatre mois, et la confirmation d'exploitation est récente. Entre ces deux dates, la file des serveurs non patchés n'a pas diminué comme elle aurait dû.
Ce schéma est devenu l'histoire dominante de 2026 : la faille n'est pas exotique, le correctif existe déjà, et l'écart est opérationnel. Roundcube est une dépendance, pas un produit avec un gestionnaire de compte chez l'éditeur, donc il n'apparaît ni dans les revues d'achat, ni dans les tableaux de bord de direction, ni dans les slides trimestrielles de patching. Il vit sur une VM, dans un conteneur ou à l'intérieur d'un panneau de contrôle, et il attend.
Nous l'avons vu rien que ce mois-ci. Une faille Check Point activement exploitée alors que le correctif existait avant les attaques. Un zero-day F5 BIG-IP APM sur le plan de données d'identité. Les détails techniques changent. La défaillance opérationnelle se répète.
Atténuer sans fenêtre de maintenance
Si vous ne pouvez pas atteindre 1.6.16 ou 1.7.1 aujourd'hui, désactivez virtuser_query jusqu'à ce que ce soit possible. Si votre déploiement en dépend réellement pour résoudre les utilisateurs, traitez la mise à niveau comme une intervention d'urgence avec fenêtre de maintenance, pas comme une tâche de backlog.
Ce que nous ferions cette semaine
- Inventorier chaque instance Roundcube, y compris celles cachées dans des panneaux d'hébergement, des stacks mail-in-a-box et des environnements de staging oubliés. La vulnérabilité se moque du nom sur la facture.
- Vérifier les versions et patcher aujourd'hui. 1.6.16 ou 1.7.1, rien de plus ancien. Vérifiez la chaîne de version, pas la note de maintenance dans le ticket.
- Si vous ne pouvez pas patcher tout de suite, désactivez virtuser_query. Retirer un plugin est une solution laide, mais elle ferme la porte ce soir.
- Auditer ce qui a pu être lu. Cherchez dans les logs webmail, PHP et base de données des volumes de requêtes inhabituels, des rafales d'erreurs ou des requêtes qui semblent automatisées. Quatre mois d'écart de patch, c'est quatre mois de fenêtre de preuves.
- Arrêtez de traiter le webmail auto-hébergé comme une infrastructure de fond. S'il détient les réinitialisations de mot de passe de tout votre stack, il appartient à votre registre d'actifs critiques et à votre SLA de patch.
La conclusion pour nos clients
Lors de nos revues d'architecture, les systèmes qui nous surprennent ne sont presque jamais ceux qui ont une équipe. Ce sont ceux que personne ne possède : le serveur de mail venu avec un forfait d'hébergement, le plugin qui a fait fonctionner une migration en 2023, la VM qui n'existe que dans une capture d'écran.
CVE-2026-48842 n'est pas un bug difficile. C'est une injection pré-authentification dans un plugin que la plupart des administrateurs n'ont jamais ouvert, au sein d'un composant que la plupart des entreprises traitent comme du mobilier. Appliquez le correctif vieux de quatre mois, coupez le plugin que vous avez oublié d'avoir installé, et traitez ce qui réinitialise tous vos mots de passe comme un système réellement critique. Parce que cette semaine, quelqu'un d'autre le fait déjà.