Roundcube Webmail Flaw Lets Attackers Trigger SQL Injection Without Authentication
2026/09/24 gbhackers — Roundcube Webmail の高深刻度の脆弱性を実環境で積極的に悪用する脅威アクターが、未認証の SQL インジェクション攻撃を展開しており、修正プログラム未適用のメールサーバが攻撃の危険にさらされている。この脆弱性 CVE-2026-48842 は、1.6.x 系のバージョン 1.6.16 未満、および 1.7.x 系のバージョン 1.7.1 未満に影響を及ぼす。2026年9月21日、カナダ・サイバーセキュリティ・センター (Canadian Center for Cyber Security) はアドバイザリ AV26-503 を更新し、オープンソース・コミュニティからの報告を受けて実環境での継続的な悪用を確認したと警告している。特にインターネットへ公開された Roundcube 環境の管理者に対して、セキュリティ・アップデートを速やかに適用するよう求めている。