Roundcube: SQL-Injection CVE-2026-48842 wird aktiv ausgenutzt
Das Canadian Centre for Cyber Security meldet die aktive Ausnutzung von CVE-2026-48842 in Roundcube Webmail. Die SQL-Injection vor der Anmeldung steckt im Plugin virtuser_query und ist seit 1.6.16 und 1.7.1 behoben. Admins sollten Version und Pluginliste heute prüfen.

Wer Roundcube Webmail selbst betreibt, sollte heute die installierte Version prüfen. Die im Mai geschlossene Lücke CVE-2026-48842 wird laut dem Canadian Centre for Cyber Security inzwischen aktiv ausgenutzt. Es handelt sich um eine SQL-Injection vor der Anmeldung im mitgelieferten Plugin virtuser_query. Betroffen sind Roundcube 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1.
Nicht angreifbar über diesen Weg sind Installationen, die bereits 1.6.16 beziehungsweise 1.7.1 oder neuer einsetzen, sowie Installationen, in denen virtuser_query weder aktiviert noch konfiguriert ist. Das Plugin ist in der Standardkonfiguration von Roundcube nicht eingeschaltet. Da seit Mai mehrere weitere Sicherheitsupdates erschienen sind, lohnt sich das Update auf den aktuellen Stand 1.6.19 oder 1.7.4 aber für alle Betreiber, auch ohne dieses Plugin.
Was ist passiert?
Am 24. Mai 2026 hat das Roundcube-Projekt die Sicherheitsupdates 1.6.16 und 1.7.1 veröffentlicht. Laut Release-Mitteilung beheben sie unter anderem eine Pre-Auth-SQL-Injection im Plugin virtuser_query, ausgelöst durch eine Umgehung der Backslash-Maskierung in preg_replace(). Der zugehörige Fix im Roundcube-Repository ersetzt preg_replace() an vier Stellen durch str_replace(), sodass maskierte Benutzereingaben nicht mehr als Ersetzungsmuster interpretiert werden.
Das Canadian Centre for Cyber Security hat seine Warnung AV26-503 am 21. September 2026 aktualisiert. Der Zusatz lautet sinngemäß: Berichte aus offenen Quellen zeigen, dass CVE-2026-48842 in freier Wildbahn ausgenutzt wird. BleepingComputer hat die Warnung am 24. September aufgegriffen. Details zu Angreifern, Zielen oder Umfang der Angriffe nennt keine der Quellen. In der CISA-Liste der aktiv ausgenutzten Schwachstellen (KEV) war CVE-2026-48842 beim Abruf am 25. September 2026 noch nicht eingetragen.
Zur Einordnung der Überschrift bei BleepingComputer: Technisch handelt es sich um eine SQL-Injection, also das Einschleusen von Datenbankbefehlen. Die ebenfalls mit 1.6.16 und 1.7.1 behobene Code-Injection über die LDAP-Option autovalues ist eine separate Lücke, für die keine Ausnutzung gemeldet ist.
Wer ist betroffen?
Laut NVD-Eintrag und kanadischer Warnung gilt:
- Roundcube Webmail 1.6.x vor 1.6.16 ist verwundbar.
- Roundcube Webmail 1.7.x vor 1.7.1 ist verwundbar.
- Voraussetzung für den Angriffsweg ist ein aktiviertes und konfiguriertes Plugin
virtuser_query. Es wird typischerweise eingesetzt, wenn Benutzernamen, Mailadressen oder IMAP-Hosts per SQL-Abfrage aus einer Datenbank aufgelöst werden, etwa bei virtuellen Mailbenutzern. - Debian hat laut Security-Tracker Pakete für Bullseye (1.4.15+dfsg.1-1+deb11u9 per DLA-4604-1), Bookworm (1.6.5+dfsg-1+deb12u9 per DSA-6301-1) und Trixie (1.6.16+dfsg-0+deb13u1) als behoben markiert. Ältere Programmzweige sind also ebenfalls betroffen und sollten nicht als sicher gelten.
- Ubuntu führt die Lücke im Ubuntu CVE-Tracker für alle gelisteten Releases von 16.04 bis 26.04 LTS noch mit dem Status Needs evaluation. Wer das Ubuntu-Paket
roundcubeaus dem Universe-Repository nutzt, sollte also nicht auf ein automatisches Update vertrauen. - Mailu bezieht Roundcube laut Dockerfile im Projekt aktuell als Version 1.6.19. Das Plugin
virtuser_querygehört nicht zur Standard-Pluginliste von Mailu. Ältere, nicht aktualisierte Mailu-Container können trotzdem veraltete Roundcube-Versionen enthalten. - Roundcube ist laut BleepingComputer in cPanel vorinstalliert. Welche Roundcube-Version die jeweilige cPanel- oder Plesk-Installation mitbringt, sollten Hoster und Betreiber direkt auf dem Server prüfen. Belastbare Herstellerangaben zu diesen Paketen lagen bei Redaktionsschluss nicht vor.
Wie kritisch ist das?
Die CVSS-3.1-Bewertung liegt bei 8.1 (hoch) mit dem Vektor AV:N/AC:H/PR:N/UI:N. Ein Angreifer braucht also weder Zugangsdaten noch eine Aktion des Opfers, die Ausnutzung gilt aber als komplex. Mögliche Folgen sind das Auslesen und Verändern von Daten in der Roundcube-Datenbank oder der über virtuser_query_dsn angebundenen Datenbank, bis hin zur Umgehung der Anmeldung, wie BleepingComputer die Folgen beschreibt.
Für Betreiber mit aktivem virtuser_query und einer Version vor 1.6.16 beziehungsweise 1.7.1 ist die Lage akut: Die Lücke ist seit vier Monaten öffentlich dokumentiert, der Fix ist im Quellcode einsehbar und die Ausnutzung wird gemeldet. Hier sollte heute gepatcht oder das Plugin abgeschaltet werden. Ohne dieses Plugin ist CVE-2026-48842 nicht erreichbar. Wer noch auf einem Stand vor Mai 2026 steht, hat aber mehrere weitere Lücken offen und sollte das Update im nächsten kurzen Wartungsfenster einplanen. Roundcube war in der Vergangenheit wiederholt Ziel staatlich unterstützter Gruppen, zuletzt hat die CISA im Februar 2026 CVE-2025-49113 und CVE-2025-68461 als aktiv ausgenutzt gelistet.
Was sollten Admins jetzt tun?
- Version prüfen: In der Roundcube-Oberfläche unter Einstellungen und Über, oder auf dem Server per
grep RCMAIL_VERSION program/include/iniset.phpim Roundcube-Verzeichnis. Bei Debian und Ubuntu zusätzlichdpkg -l roundcube-core. - Plugin prüfen: In
config/config.inc.phpnachsehen, obvirtuser_queryin$config['plugins']steht und ob$config['virtuser_query']gesetzt ist. Unter Debian liegt die Konfiguration meist in/etc/roundcube/config.inc.php. - Aktualisieren: Auf 1.6.19 oder 1.7.4 gehen, mindestens aber auf 1.6.16 beziehungsweise 1.7.1. Bei Debian die Paketversionen aus dem Security-Tracker einspielen, zum Beispiel per
apt update && apt install --only-upgrade roundcube-core. - Container-Setups aktualisieren: Bei Mailu, Mailcow mit nachinstalliertem Roundcube oder eigenen Docker-Images das Image neu ziehen und prüfen, welche Roundcube-Version im Container tatsächlich läuft.
- Wenn das Update nicht sofort möglich ist:
virtuser_queryaus der Pluginliste entfernen, wie es auch BleepingComputer als Übergangslösung nennt. Vorher klären, ob die Benutzerauflösung anders abgedeckt werden kann, sonst scheitern Anmeldungen. - Logs auswerten: Webserver-Logs und Roundcube-Logs (
logs/errors.logbeziehungsweise/var/log/roundcube/) auf auffällige Login-Versuche mit Sonderzeichen wie Backslashes, Hochkommas oder SQL-Schlüsselwörtern im Benutzernamen prüfen. Auch SQL-Fehlermeldungen der Datenbank rund um die virtuser-Abfragen sind ein Warnsignal. - Datenbank kontrollieren: Bei Verdacht Tabellen von Roundcube und der angebundenen Benutzerdatenbank auf unerwartete Änderungen prüfen und die Zugangsdaten des Datenbankbenutzers wechseln.
- Rechte einschränken: Der Datenbankbenutzer für
virtuser_querysollte nur lesend auf die benötigten Tabellen zugreifen dürfen. Das begrenzt den Schaden künftiger Injection-Lücken. - Angriffsfläche verkleinern: Webmail, wo möglich, nur über VPN oder mit vorgeschaltetem Zugriffsschutz erreichbar machen und Brute-Force-Schutz wie Fail2ban oder CrowdSec aktivieren.
Einordnung für Unternehmen
Roundcube ist in kleinen und mittleren Unternehmen weit verbreitet, oft als Teil eines Hostingpakets oder einer Selfhosting-Mailplattform. Genau dort wird Webmail gern vergessen, weil der Mailserver selbst läuft und das Webfrontend nebenbei mitgeliefert wurde. Die Shadowserver Foundation zählt laut BleepingComputer über 523.000 aus dem Internet erreichbare Roundcube-Instanzen, wie viele davon bereits gepatcht sind, ist unbekannt.
Wer einen Hoster nutzt, sollte dort nachfragen, welche Roundcube-Version im Einsatz ist und ob CVE-2026-48842 behoben wurde. Wer selbst betreibt, sollte die Prüfung in wenigen Minuten erledigen können. Mittelfristig gehört Webmail in das reguläre Patchmanagement, mit einer Benachrichtigung über neue Roundcube-Releases, zum Beispiel per RSS-Feed der Projektseite.
Passende Anleitungen auf S-EDV
- Mailcow-Mailserver mit Docker aufsetzen: Aufbau und Update einer Mailplattform im Container.
- Linux-Server mit UFW und Fail2ban absichern: Brute-Force-Schutz für öffentlich erreichbare Dienste wie Webmail.
- CrowdSec als Intrusion Prevention mit Docker: Angriffsmuster in Webserver-Logs erkennen und blockieren.
Quellen
- Roundcube: Security updates 1.6.16 and 1.7.1 released (24.05.2026)
- Canadian Centre for Cyber Security: Roundcube security advisory AV26-503, Update vom 21.09.2026
- NIST NVD: CVE-2026-48842
- GitHub: Roundcube-Commit mit dem Fix für virtuser_query
- Debian Security Tracker: CVE-2026-48842
- Ubuntu Security: CVE-2026-48842
- Mailu: Webmail-Dockerfile mit Roundcube-Version
- BleepingComputer: Hackers now exploit critical Roundcube flaw in code injection attacks (24.09.2026)