מרכז הסייבר הקנדי מזהיר שתוקפים מנצלים בפועל פגיעות הזרקת SQL בפלטפורמת הדואר הפתוחה Roundcube Webmail, כארבעה חודשים אחרי שהיצרן פרסם תיקון עבורה. לפי הערכות, מעל 500 אלף מופעי Roundcube חשופים כיום לאינטרנט, מה שהופך כל שרת שלא עודכן ליעד פוטנציאלי.

| מזהה | CVE-2026-48842 |
| מוצר וגרסאות מושפעות | Roundcube Webmail, גרסאות שקדמו ל-1.6.16 (ענף LTS) ולגרסה 1.7.1 |
| חומרה | CVSS 8.1 — חמורה |
| מנוצל בפועל | כן — לפי מרכז הסייבר הקנדי (עדכון מ-21/09/2026) |
| סטטוס תיקון | זמין מ-24/05/2026 — עדכון לגרסה 1.6.16 או 1.7.1 |
מה קרה
הפגיעות יושבת בתוסף virtuser_query של Roundcube, המשמש לתרגום כתובות דואר למשתמשים במסד הנתונים. עקיפה של פונקציית סינון תווים מאפשרת לתוקף שאינו מאומת להזריק פקודות SQL ישירות למסד הנתונים, ללא צורך באינטראקציה מצד משתמש. תוקף שמנצל את הפגיעות בהצלחה יכול לחלץ נתונים ממסד הנתונים — כולל פרטי חשבונות דואר — ובמקרים מסוימים גם לעקוף אימות. Roundcube תיקנה את הבעיה כבר במאי, אך רק בספטמבר אישר מרכז הסייבר הקנדי, בהסתמך על דיווחים פומביים, שהיא מנוצלת בפועל.
נקודות לשים לב
- עדכנו כל התקנת Roundcube לגרסה 1.6.16 ומעלה או 1.7.1 ומעלה — התיקון קיים כבר ארבעה חודשים.
- אם שדרוג מיידי לא אפשרי, השביתו או הסירו את התוסף
virtuser_query— זה חוסם את וקטור ההתקפה עד לעדכון מלא. - מאחר שהפגיעות מאפשרת גישה למסד הנתונים ללא אימות, בדקו לוגים לחיפוש בקשות חריגות מול נתיבי הכניסה ל-webmail, בפרט כאלה עם תווי בריחה (escape) חשודים.
- אם השרת נחשף לפני העדכון, שקלו החלפת סיסמאות למשתמשי הדואר — הפגיעות עלולה לחשוף פרטי חשבונות.
- שרתי דואר הם יעד אטרקטיבי במיוחד לתוקפים כי הם מרכזים גישה לתקשורת ארגונית רגישה — טיפול בעדכוני Roundcube ראוי לעדיפות גבוהה גם כשאין דיווח ספציפי על ניצול נגד הארגון שלכם.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.