Коротко: В веб-почте Roundcube нашли критическую уязвимость CVE-2026-48842 (CVSS 8.1) — SQL-инъекцию, которая срабатывает ДО входа в систему, без единого пароля и без действий пользователя. По данным мониторинговой организации Shadowserver, в интернете открыто более 523 000 инсталляций Roundcube, а канадский центр кибербезопасности 21 сентября 2026 года подтвердил: брешь уже активно эксплуатируют. Патч вышел ещё в мае, но обновили далеко не все.
Что произошло
Roundcube — один из самых распространённых в мире веб-интерфейсов для чтения почты: его используют хостинги, корпоративные серверы и провайдеры как замену «тяжёлым» почтовым клиентам. Уязвимость CVE-2026-48842 живёт во встроенном плагине virtuser_query, который отвечает за поиск пользователя в базе данных по email. Из-за ошибки в обработке экранирования обратного слэша в функции preg_replace() атакующий может обойти эту защиту и внедрить произвольный SQL-запрос — причём сделать это может кто угодно, без учётной записи и без единого клика со стороны жертвы.
Уязвимы версии Roundcube Webmail до 1.6.16 (LTS-ветка) и до 1.7.1 (актуальная ветка). Разработчики закрыли дыру 24 мая 2026 года, но, как это часто бывает с самостоятельно размещённым (self-hosted) софтом, значительная часть администраторов патч не установила.
Уже под атакой
Канадский центр кибербезопасности (Canadian Centre for Cyber Security) 21 сентября 2026 года обновил бюллетень AV26-503, прямо предупредив: CVE-2026-48842 активно эксплуатируется в реальных атаках. По данным SecurityLab.ru, эксплойт срабатывает до авторизации и не требует никаких действий пользователя — то есть жертве достаточно иметь уязвимую версию Roundcube, обращённую в интернет. BleepingComputer подтверждает: успешная эксплуатация позволяет злоумышленнику без каких-либо привилегий обойти аутентификацию, выполнить произвольные команды к базе данных и похитить из неё данные.
Почему это касается не только IT-отделов
Почтовый ящик — это ключ от всех остальных сервисов: через него восстанавливают пароли, получают коды подтверждения и хранят переписку. Взлом базы данных Roundcube может дать злоумышленнику доступ к письмам, контактам и метаданным тысяч пользователей одним запросом — без перебора паролей и без фишинга. Это тот же класс риска, что мы разбирали в истории с уязвимостью в F5 BIG-IP APM: чем более массовый и незаметный для конечного пользователя сервис оказывается дырявым, тем больше людей узнают о взломе последними — уже постфактум.
Как защититься
Если вы администратор почтового сервера. Обновите Roundcube до версии 1.6.16 или 1.7.1 немедленно. Если обновление прямо сейчас невозможно — отключите или удалите плагин virtuser_query, поскольку именно через него идёт атака, и проверьте логи базы данных на аномальные запросы.
Если вы обычный пользователь. Узнать, использует ли ваш почтовый провайдер уязвимую версию Roundcube, напрямую нельзя — но общие правила гигиены снижают ущерб при любой утечке: включите двухфакторную аутентификацию везде, где это возможно, не используйте один и тот же пароль для почты и других сервисов, и периодически проверяйте почтовый ящик через Have I Been Pwned. На недоверенных сетях — публичный Wi-Fi, чужой роутер — заходить в веб-почту стоит только через зашифрованное соединение: LiMP VPN шифрует ваш трафик и не хранит журналов подключений. Подробнее — на странице возможностей LiMP VPN.
