Vulnérabilités

Roundcube CVE-2026-48842 : une injection SQL exploitée avant authentification

Le Centre canadien pour la cybersécurité signale une exploitation de CVE-2026-48842, corrigée en mai dans Roundcube. Versions concernées, portée et gestes pour les administrateurs.

Illustration conceptuelle : Roundcube CVE-2026-48842 : une injection SQL exploitée avant authentification
Illustration conceptuelle · SecurCheck

Ce qui est confirmé

Roundcube a corrigé CVE-2026-48842 dans les versions 1.6.16 et 1.7.1 publiées en mai. La faille est une injection SQL avant authentification dans le plugin virtuser_query, lorsqu’il est utilisé pour les recherches d’utilisateurs.

Dans une mise à jour datée du 21 septembre, le Centre canadien pour la cybersécurité indique que des sources ouvertes signalent une exploitation dans la nature. Son avis ne chiffre pas les attaques ni les victimes.

Ce que cela signifie

Une injection SQL peut permettre des requêtes non prévues sur la base de données ; les conséquences exactes dépendent de la configuration et des droits du compte utilisé. Les scénarios de vol de données ou de contournement d’accès ne doivent pas être présentés comme acquis pour toute installation.

Cette alerte concerne une faille corrigée en mai, dont l’exploitation est signalée en septembre. Elle ne décrit pas une nouvelle vulnérabilité découverte le 24 septembre.

Que faire si vous êtes concerné ?

Recensez les instances Roundcube, contrôlez la version et la configuration du plugin virtuser_query, puis installez la dernière mise à jour de sécurité de votre branche prise en charge.

Si l’instance a été exposée avant correction, faites examiner les journaux HTTP et SQL par l’équipe sécurité et recherchez des requêtes inattendues. Protégez les comptes et secrets de base de données si une intrusion est suspectée.

Vérifier un signe suspect

Une vérification externe peut aider au triage, mais elle ne valide ni la version installée ni l’absence d’injection dans les journaux.

Sources

  1. Centre canadien pour la cybersécurité — avis AV26-503, mise à jour du 21 septembre
  2. Roundcube — correctifs 1.6.16 et 1.7.1