脅威アクターがRoundcube Webmailに存在する重大なSQLインジェクション脆弱性を積極的に悪用しており、この脆弱性は認証なしでトリガー可能です。
CVE-2026-48842として追跡されているこの脆弱性は、Roundcube Webmailのバージョン1.6.16および1.7.1より前のバージョンに影響します。
カナダサイバーセキュリティセンターは、オープンソースの情報源による報告から実際の攻撃での悪用が確認されたとしており、Roundcubeをインターネット公開型のメールプラットフォームとして利用している組織にとって対応の緊急性が高まっています。
AV26-503 Update 1として識別され、9月21日に更新されたこの勧告は、Roundcubeが5月24日にリリースしたセキュリティアップデートを受けたものです。公開された通知には技術的な悪用の詳細は記載されていませんが、この脆弱性が認証を必要としない性質を持つことが特に重大な意味を持ちます。
攻撃者は脆弱なサーバーを悪用するにあたり、有効なメールボックス、ユーザーパスワード、既存のセッションのいずれも必要としません。SQLインジェクションの弱点は、アプリケーションがデータベースクエリに組み込む入力値を安全に処理できていない場合に発生します。
攻撃が成功すると、攻撃者は意図されたデータベース操作を改変できるようになり、アプリケーションの構成やデータベースの権限設定次第では、機密情報の漏えい、アプリケーションレベルの制御の回避、さらなる侵害につながる可能性があります。
Roundcubeの導入環境において、リスクはWebmailインターフェース自体にとどまりません。メールプラットフォームは通常、ユーザーアカウント情報、アドレス帳、セッションデータ、メッセージのメタデータ、設定情報、認証関連情報などを扱っています。
脆弱なインスタンスが過剰な権限を持つデータベースアカウントに接続している場合、SQLインジェクションの脆弱性は攻撃者にとってデータ窃取やサーバー側での二次攻撃活動の足がかりとなり得ます。
認証を必要としない攻撃対象領域であることは、日和見的なスキャンが行われる可能性も高めます。インターネットに公開されているWebmailポータルは、自動化された攻撃インフラによって日常的にインデックス化され、フィンガープリントを取得され、標的にされています。
パッチ適用を先延ばしにしている組織は、高度な脅威アクターから特に狙われていなくても、悪用の試みに直面する可能性があります。管理者は、利用環境でサポートされているリリースブランチに応じて、Roundcube Webmailをバージョン1.6.16または1.7.1にアップグレードすべきです。
カナダサイバーセンターは特にユーザーに対し、Roundcubeの更新版リリースを利用するよう指示しており、ベンダーのセキュリティガイダンスを確認し、必要なアップデートを適用するよう組織に助言しています。
セキュリティチームは、Webmailのエンドポイントに対する異常なリクエストがないか、Webサーバー、Webアプリケーションファイアウォール、データベース、Roundcubeの各ログも確認すべきです。
調査担当者は、不正な形式または予期しないパラメータ、データベースのエラーメッセージ、特定のIPアドレスからのリクエストの急増、Webmailサーバーからの不審な外向き通信、管理者やユーザーのセッション活動における異常などに注目して調べる必要があります。
組織は、インターネットに公開されているRoundcubeの導入環境がすでにスキャンされている可能性があると想定すべきです。パッチ適用に加え、防御側はデータベースへのアクセス権限を検証し、侵害を示す兆候が見られた場合は認証情報をローテーションし、公開されている管理インターフェースを確認する必要があります。
脅威調査の効率化と手作業の削減のためANY.RUNを利用する16,000以上のSOCチームに加わりましょう。チーム向けに詳しく見る
翻訳元: https://cyberpress.org/hackers-exploit-roundcube-webmail-sql-injection-flaw/