Alertan explotación activa de falla SQL Injection pre-auth en Roundcube Webmail
Qué pasó
El Centro Canadiense de Ciberseguridad (Canadian Centre for Cyber Security) emitió una advertencia sobre la explotación activa de una vulnerabilidad crítica en Roundcube Webmail, identificada como CVE-2026-48842 con un puntaje CVSS de 8.1.
La falla es una inyección SQL que puede ser explotada sin autenticación previa (pre-auth), ubicada en el plugin virtuser_query de Roundcube. Afecta a las versiones 1.6.x anteriores a la 1.6.16 y 1.7.x anteriores a la 1.7.1.
Según el análisis técnico, el problema se origina en un manejo incorrecto de backslashes en la función preg_replace(), lo que permite a atacantes manipular consultas SQL sin necesidad de credenciales válidas, exponiendo potencialmente bases de datos completas de usuarios y correspondencia.
Qué significa para empresas en LatAm
Roundcube es una de las plataformas de webmail de código abierto más utilizadas por proveedores de hosting, universidades y pequeñas y medianas empresas en la región para ofrecer correo electrónico propio. Una explotación exitosa podría permitir a atacantes acceder a bases de datos de usuarios, credenciales y correos electrónicos sensibles, facilitando ataques de phishing dirigido, robo de información o movimientos laterales dentro de la red corporativa.
Dado que se trata de una vulnerabilidad pre-autenticación, el riesgo es especialmente alto para organizaciones que exponen sus servidores Roundcube directamente a internet sin controles adicionales como WAF o segmentación de red.
Qué hacer ahora
- Actualizar Roundcube Webmail a la versión 1.6.16 o 1.7.1 (o superior) de inmediato.
- Revisar logs de acceso y consultas SQL en busca de patrones anómalos que sugieran intentos de explotación.
- Implementar un firewall de aplicaciones web (WAF) como capa adicional de protección mientras se completa el parcheo.
- Restringir el acceso a la interfaz de administración y bases de datos solo a redes internas o VPN corporativa.
- Monitorear indicadores de compromiso y considerar rotar credenciales de usuarios si se detecta actividad sospechosa.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber