Cảnh báo: Lỗ hổng SQL Injection trên Roundcube Webmail đang bị khai thác thực tế
Trung tâm An ninh mạng Canada vừa phát đi cảnh báo về việc lỗ hổng SQL injection nghiêm trọng trên Roundcube Webmail đang bị các nhóm tin tặc tích cực khai thác trong thực...
- Giọng nữ Bắc
Trung tâm An ninh mạng Canada (Canadian Centre for Cyber Security) mới đây đã đưa ra cảnh báo khẩn cấp về một lỗ hổng bảo mật trên Roundcube Webmail đang bị các đối tượng tấn công khai thác tích cực. Lỗ hổng này, được định danh là CVE-2026-48842 (với điểm CVSS 8.1), cho phép kẻ tấn công thực hiện SQL injection mà không cần xác thực thông qua plugin virtuser_query.
Chi tiết về lỗ hổng
Vấn đề nằm ở cơ chế preg_replace(), nơi xảy ra tình trạng bypass backslash escape. Điều này tạo điều kiện cho kẻ tấn công chèn các câu lệnh SQL tùy ý vào cơ sở dữ liệu của Roundcube. Theo các chuyên gia từ SentinelOne, lỗ hổng này có thể dẫn đến việc rò rỉ thông tin đăng nhập của người dùng và các thư từ lưu trữ trong hệ thống.
Các phiên bản bị ảnh hưởng bao gồm:
- Roundcube Webmail 1.6.x (trước phiên bản 1.6.16)
- Roundcube Webmail 1.7.x (trước phiên bản 1.7.1)
Roundcube đã phát hành các bản vá cho lỗ hổng này từ tháng 5 năm 2026. Người dùng và quản trị viên hệ thống được khuyến cáo cập nhật lên phiên bản 1.6.16 hoặc 1.7.1 trở lên để đảm bảo an toàn.
Nguy cơ từ các cuộc tấn công thực tế
Mặc dù chi tiết cụ thể về các chiến dịch tấn công chưa được công bố rộng rãi, dữ liệu từ Shadowserver Foundation cho thấy hiện vẫn còn hàng trăm nghìn instance Roundcube đang hoạt động trên internet, trong đó có nhiều máy chủ vẫn chưa được cập nhật bản vá.
Roundcube từ lâu đã trở thành mục tiêu hấp dẫn đối với các nhóm tin tặc có ý định đánh cắp thông tin liên lạc nhạy cảm. Trước đó, vào tháng 7 năm 2026, nhóm tấn công UNK_MassTraction đã bị phát hiện khai thác các lỗ hổng trên nền tảng này để triển khai web shell hoặc công cụ hậu khai thác VShell. Ngoài ra, các lỗ hổng khác như CVE-2025-49113 và CVE-2025-68461 cũng từng bị CISA đưa vào danh sách các lỗ hổng bị khai thác tích cực trong quá khứ.
Việc duy trì các phiên bản phần mềm lỗi thời không chỉ khiến hệ thống đối mặt với nguy cơ bị chiếm quyền điều khiển mà còn tạo điều kiện cho các chiến dịch gián điệp mạng nhắm vào dữ liệu email doanh nghiệp.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.