Roundcube Webmail Flaw Lets Attackers Trigger SQL Injection Without Authentication
2026/09/24 gbhackers — Roundcube Webmail の高深刻度の脆弱性を実環境で積極的に悪用する脅威アクターが、未認証の SQL インジェクション攻撃を展開しており、修正プログラム未適用のメールサーバが攻撃の危険にさらされている。この脆弱性 CVE-2026-48842 は、1.6.x 系のバージョン 1.6.16 未満、および 1.7.x 系のバージョン 1.7.1 未満に影響を及ぼす。2026年9月21日、カナダ・サイバーセキュリティ・センター (Canadian Center for Cyber Security) はアドバイザリ AV26-503 を更新し、オープンソース・コミュニティからの報告を受けて実環境での継続的な悪用を確認したと警告している。特にインターネットへ公開された Roundcube 環境の管理者に対して、セキュリティ・アップデートを速やかに適用するよう求めている。

脆弱性の詳細
この脆弱性 CVE-2026-48842 は、Roundcube の virtuser_query プラグインに存在する認証前の SQL インジェクションの欠陥であり、PHP の preg_replace() 関数を介したバックスラッシュのエスケープ処理を回避できることに起因する。
攻撃者は、ユーザーが認証を完了する前に細工した入力によってデータベース・クエリを改変できる可能性がある。影響を受けるプラグインが有効でネットワーク経由で到達できる場合、メールボックスの認証情報やパスワード、セッション・トークンなどを取得することなく、悪意のある入力を送信してバックエンドの SQL クエリを不正に実行させる恐れがある。
影響の範囲は、データベースの設定や Roundcube のデータベース・アカウントに割り当てられた権限によって異なる。具体的には、機密レコードへの不正アクセス/データベース内のデータの変更や削除/認証処理の妨害といった、Web メール環境への侵害が想定される。SQL インジェクションの脆弱性は、ユーザーデータ、メールボックスの詳細情報/連絡先/設定/アプリケーション構成などの漏えいにつながる可能性があるため、Web メール・プラットフォームでは極めて危険な欠陥である。
影響を受けるバージョン
| Product branchVulnerable versionsFixed version | ||
|---|---|---|
| Roundcube Webmail 1.6.x | Earlier than 1.6.16 | 1.6.16 or later |
| Roundcube Webmail 1.7.x | Earlier than 1.7.1 | 1.7.1 or later |
Roundcube は、2026年5月24日時点で修正版をリリースしている。その後に Canadian Center for Cyber Security が、実環境での CVE-2026-48842 の積極的な悪用を確認しており、外部へ公開されたシステムに対するパッチ適用の緊急性が高まっている。
管理者は、以下の対策を直ちに実施する必要がある。
- ホスティング環境やマネージドサービス、サードパーティーが提供する導入環境を含め、すべての Roundcube Webmail インスタンスを特定する。
- virtuser_query プラグインが有効になっているか無効になっているかを確認する。
- 1.6.x 系の導入環境ではバージョン 1.6.16 以降へ、1.7.x 系の導入環境ではバージョン 1.7.1 以降へ速やかにアップグレードする。
- 修正が完了するまで、脆弱な Roundcube サービスへの外部からのアクセスを制限する。
- Web サーバ、Roundcube アプリケーション、データベース、認証の各ログを確認し、異常なリクエスト、SQL エラー、失敗したクエリ、予期しないアカウント活動を調査する。
- Roundcube のデータベース・ユーザーが最小権限の原則に従い、不要な管理操作を実行する権限が付与されていないことを確認する。
- 関連するログを保存し、通常とは異なる外部への接続やメールボックスへのアクセスなどを、侵害後の活動を示す可能性のある兆候として調査する。
実環境での悪用が確認されていることから、外部に公開された Roundcube インフラを運用する組織には、CVE-2026-48842 の修正プログラムの速やかな適用に加え、脅威ハンティングの実施が求められる。通常のパッチ適用だけで、対応を終えるべきではない。
Roundcube Webmail にて未認証での SQL インジェクション攻撃を可能とする深刻な脆弱性 CVE-2026-48842 が確認されました。この問題はプラグインにおける処理の回避に起因するものであり、認証を経ずにデータベース操作を不正に行われる恐れがあります。攻撃が成功した場合には機密情報の漏えい/データの改ざんや削除/認証妨害/他環境への侵害拡大といった甚大な被害が発生します。実環境での悪用事例も報告されているため、利用中の全インスタンスの特定/最新版への更新/アクセス制限/ログ分析による異常検知/データベースの権限見直しといった包括的な対応が求められます。
You must be logged in to post a comment.