Ciberseguridad

Hackers ya explotan una vulnerabilidad de Roundcube que permite atacar servidores sin iniciar sesión

CVE-2026-48842 afecta al plugin virtuser_query de Roundcube y ya está siendo explotada. Los administradores deben actualizar sus servidores cuanto antes.

Una vulnerabilidad de seguridad de Roundcube Webmail corregida hace varios meses está siendo explotada activamente en ataques reales. El Centro Canadiense para la Ciberseguridad actualizó su aviso sobre CVE-2026-48842 después de que informes públicos detectaran explotación de este fallo.

La vulnerabilidad afecta al plugin virtuser_query de Roundcube y permite realizar una inyección SQL antes de que el atacante se haya autenticado. Roundcube corrigió el problema originalmente el 24 de mayo con las versiones 1.6.16 y 1.7.1.

CVE-2026-48842 puede explotarse sin iniciar sesión

CVE-2026-48842 es una vulnerabilidad de inyección SQL previa a la autenticación provocada por una forma de eludir el tratamiento de caracteres de escape utilizado por el plugin virtuser_query.

El fallo tiene una puntuación CVSS de 8,1 sobre 10. Un ataque no requiere una cuenta previamente comprometida ni interacción de un usuario, aunque su explotación está clasificada como de complejidad alta.

En una instalación vulnerable que utilice la configuración afectada, un atacante remoto podría alterar las consultas enviadas a la base de datos. Esto puede comprometer la confidencialidad e integridad de información accesible desde Roundcube y afectar al funcionamiento del servicio.

El problema no significa que cualquier servicio de correo web sea vulnerable. CVE-2026-48842 afecta específicamente a Roundcube y a su plugin virtuser_query, por lo que el riesgo depende también de la versión y de la configuración utilizada por el servidor.

Canadá confirma que la vulnerabilidad está siendo explotada

El Centro Canadiense para la Ciberseguridad publicó originalmente su aviso el 25 de mayo y lo actualizó el 21 de septiembre de 2026 para indicar que existen informes de explotación de CVE-2026-48842 en entornos reales.

El organismo recomienda a usuarios y administradores revisar las actualizaciones disponibles y aplicar las correcciones necesarias. El cambio de estado es especialmente relevante porque el fallo llevaba parcheado desde mayo, de modo que los ataques actuales se dirigen a instalaciones que continúan expuestas.

Roundcube corrigió el fallo en mayo

Roundcube solucionó CVE-2026-48842 en las versiones 1.6.16 y 1.7.1. En aquel momento, el proyecto recomendó actualizar todas las instalaciones de producción de las ramas 1.6 y 1.7.

Esas versiones también corregían otros problemas de seguridad, pero no son ya las publicaciones más recientes de ambas ramas. Roundcube ha continuado distribuyendo actualizaciones desde entonces y el 6 de septiembre publicó Roundcube 1.6.19 y 1.7.4 con correcciones adicionales.

Los administradores deberían instalar una versión actual de Roundcube

Los servidores que todavía utilicen una versión anterior a Roundcube 1.6.16 o 1.7.1 deben considerarse vulnerables a CVE-2026-48842 si utilizan el componente afectado.

Sin embargo, actualizar únicamente hasta aquellas versiones de mayo no es la mejor opción para una instalación que sigue en producción. Roundcube ha publicado posteriormente más actualizaciones de seguridad, por lo que los administradores deberían migrar a una versión actual y mantenida de la rama correspondiente después de comprobar la compatibilidad de su entorno.

En las ramas actuales, Roundcube 1.6.19 y 1.7.4 incorporan las correcciones de seguridad acumuladas publicadas hasta septiembre. Antes de actualizar un servidor de producción también es recomendable realizar una copia de seguridad y seguir el procedimiento oficial de actualización del proyecto.

La explotación activa convierte una vulnerabilidad que hasta ahora podía tratarse como un riesgo potencial en un problema que requiere mayor prioridad para los responsables de servidores Roundcube expuestos a Internet.