Roundcube Webmail SQL Injection-lek misbruikt bij aanvallen

vrijdag, 25 september 2026 (13:38) - Security.NL

In dit artikel:

Een SQL-injectiekwetsbaarheid in Roundcube-webmail wordt actief misbruikt bij cyberaanvallen, meldt het Canadese Centrum voor Cybersecurity. Via het lek, geregistreerd als CVE-2026-48842, kunnen aanvallers zonder inloggegevens of gebruikersinteractie toegang krijgen tot de database van een Roundcube-server. De opensourcesoftware wordt wereldwijd door organisaties gebruikt en is vaker doelwit van aanvallen.

Het lek werd eind mei verholpen in versies 1.6.16 en 1.7.1. Het Canadese centrum heeft geen details bekendgemaakt over de aanvallen. Volgens The Shadowserver Foundation zijn ongeveer 523.000 Roundcube-servers vanaf internet bereikbaar, maar het is onbekend hoeveel daarvan nog kwetsbaar zijn. Eerder dit jaar waarschuwde de Amerikaanse cyberorganisatie CISA al voor aanvallen via een andere, cross-site scripting-kwetsbaarheid in Roundcube.

BEKIJK OOK:

Vandaag Inside: Johan Derksen vol lof over Oranje-debutant Ruben van Bommel: 'Nog nooit zo mooi gezien!'