Roundcube’de kritik SQL açığı gerçek saldırılarda kullanılmaya başlandı
Mayıs’ta yamalanan Roundcube açığı CVE-2026-48842, şimdi aktif olarak sömürülüyor; yöneticilere acil güncelleme ve eklenti devre dışı bırakma uyarısı yapılıyor.
Roundcube Webmail’deki CVE-2026-48842 kodlu kritik SQL injection açığı, Mayıs ayında yayımlanan yamalarla kapatılmıştı. Buna rağmen, bu zafiyetin artık gerçek saldırılarda kullanıldığı rapor ediliyor ve sistem yöneticilerine yeni uyarılar gönderiliyor. Açık, kimlik doğrulama öncesi aşamada çalışıyor ve virtuser_query eklentisi içinde yer alıyor.
Bu zafiyetin sömürülmesi, saldırganların oturum açma adımını atlamasına, istedikleri SQL sorgularını çalıştırmasına ve Roundcube veritabanlarındaki verileri çalmasına imkân tanıyor. Bu da e-posta hesaplarının ve ilişkili verilerin doğrudan saldırı yüzeyine dönüşmesi anlamına geliyor.
Roundcube, açığı tamamen gidermek için 1.6.16 veya 1.7.1 sürümlerine yükseltilmesini öneriyor. Bu sürümlere geçemeyen yöneticiler için ise geçici önlem olarak virtuser_query eklentisini devre dışı bırakma veya tamamen kaldırma tavsiye ediliyor.
Riskin kapsamı geniş, çünkü gözetim verilerine göre internete açık durumda 523,000’den fazla Roundcube kurulumu bulunuyor. Son yıllarda Roundcube açıklarının hem suç grupları hem de devlet destekli aktörler tarafından tekrar tekrar silah haline getirildiği biliniyor; bu da mevcut açığın kötüye kullanım potansiyelini artırıyor.
Neden önemli
Yeni raporlar, Roundcube’in virtuser_query eklentisindeki CVE-2026-48842 açığının artık gerçek saldırılarda kullanıldığını gösteriyor. Bu açık, kimlik doğrulama öncesinde devreye girebildiği için, saldırganlara doğrudan giriş atlama, veritabanında SQL komutları çalıştırma ve e-posta verilerini çekme imkânı veriyor. İnternete açık yüz binlerce Roundcube kurulumu olduğu için, yamanmamış sistemlerin hedef olma olasılığı yüksek. Bu durum, Roundcube üzerinde çalışan kurumsal ve bireysel e-posta altyapılarının, güncelleme veya eklenti devre dışı bırakma adımları atılmadığı sürece artan bir istismar baskısı altında olduğu anlamına geliyor.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.
Kaynaklar
- BleepingComputer