Angreifer nutzen derzeit eine Sicherheitslücke in Roundcube Webmail aus. Dafür müssen aber die Voraussetzungen stimmen.
Die Open-Source-Webmailsoftware Roundcube Webmail ist über mehrere Sicherheitslücken attackierbar. Nun nutzen Angreifer eine Schwachstelle aktiv aus. Instanzen sind aber nur verwundbar, wenn ein bestimmtes Plug-in aktiv ist.
Die GefahrDie Lücken sind seit Ende Mai dieses Jahres bekannt und seitdem gibt es auch Sicherheitsupdates, die in die Roundcube-Webmail-Versionen 1.6.16 und 1.7.1 geflossen sind. Mittlerweile sind die Ausgaben 1.6.19 und 1.7.4 aktuell. Diese sind aber offensichtlich noch nicht überall installiert, sodass Angreifer an einer Schwachstelle (CVE-2026-48842 „hoch“) ansetzen. Davor warnt das Canadian Centre for Cyber Security in einem Beitrag.
Systeme sind aber nur angreifbar, wenn das Plug-in virtuser_query aktiv ist. Darüber werden Datenbankanfragen realisiert. Es handelt sich um eine SQL-Injection-Lücke, die Angreifer ohne vorherige Anmeldung ausnutzen können. Daher liegt es nahe, dass sie Datenbankeinträge manipulieren oder sogar löschen können. Aktuell gibt es seitens der Entwickler keine Hinweise, an denen Admins bereits attackierte Instanzen erkennen können.
Können Admins das Sicherheitsupdate nicht umgehend installieren, müssen sie für den Schutz von Instanzen das betroffene Plug-in temporär deaktivieren.
AusmaßIn welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. Sicherheitsforscher von Shadowserver listen weltweit mehr als 520.000 öffentlich erreichbare Instanzen auf. Davon befinden sich rund 16.000 in Deutschland. Aus der Auflistung geht aber nicht hervor, ob die Systeme eine verwundbare Roundcube-Webmail-Version installiert haben.
Roundcube Webmail gerät immer wieder ins Visier von Angreifern. Zuletzt haben Angreifer im Februar Sicherheitslücken ausgenutzt.
Update 25.09.2026, 11:17 Uhr
Aktuelle Versionen von Roundcube Webmail im Fließtext korrigiert.
(des)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig | 0 | 28.75 | 25-09-2026 |
| 2 | WordPress-Lücke nur Stunden nach Patch attackiert | 0 | 13.45 | 25-09-2026 |
| 3 | Revolut breach exposes authentication-authorization gap | 0 | 18.86 | 17-09-2026 |
| 4 | Sicherheitspatch gegen Schadcode repariert SolarWinds Observability Self-Hosted | 0 | 24.82 | 24-09-2026 |
| 5 | Phishing-Angriffe mit echten Hotel-Buchungsdaten | 0 | 25 | 25-09-2026 |
| 6 | Server am Samstagmorgen herunterfahren: Kiteworks warnt Admins vor Zero-Day | 0 | 13.45 | 25-09-2026 |
| 7 | Neobank Revolut: Cybergang „Imnotavillain“ behauptet Datendiebstahl | 0 | 10.41 | 25-09-2026 |
| 8 | Ölpreis steigt: Huthi-Angriffe könnten Sprit verteuern | 0 | 16.9 | 14-09-2026 |
| 9 | Атаки с подменой адреса: Никто не проверяет 42 символа | 0 | 10.06 | 25-09-2026 |
| 10 | Kunden und Mitarbeiter von Lieferdienst Flink werden erpresst | 0 | 7.56 | 26-09-2026 |