Roundcube Webmailの脆弱性、認証なしでSQLインジェクションを実行可能

Roundcube Webmailに存在する深刻度の高い脆弱性が実際に悪用されており、未認証のSQLインジェクション攻撃によって、パッチが未適用のメールサーバーがリスクにさらされています。

この脆弱性はCVE-2026-48842として追跡されており、Roundcube Webmailのバージョン1.6.16未満の1.6.x系、および1.7.1未満の1.7.x系に影響します。

脆弱性スキャンサービス

9月21日、カナダサイバーセキュリティセンターは勧告AV26-503を更新し、オープンソースコミュニティからの報告により継続的な悪用が確認されたと警告しました。

同勧告では、特にインターネットに公開されている環境において、管理者がRoundcubeのセキュリティアップデートを直ちに適用するよう強調しています。

脆弱性の詳細

CVE-2026-48842は、Roundcubeの`virtuser_query`プラグインに存在する認証前のSQLインジェクション問題です。この脆弱性は、PHPの`preg_replace()`関数を介したバックスラッシュエスケープ処理をプラグインが扱う際のバイパスに起因します。

これにより、攻撃者はユーザーが認証を完了する前に、細工した入力を使ってデータベースクエリを操作できてしまいます。

この攻撃はログイン前に発生するため、攻撃者は有効なメールボックスの認証情報、パスワード、セッショントークン、その他アカウントレベルのアクセス権を一切必要としません。対象のプラグインが有効化されており、外部から到達可能な状態であれば、リモートの攻撃者は悪意のある入力を送信し、バックエンドのSQL操作内でそれを実行させることができます。

影響の程度は、データベースの構成やRoundcubeのデータベースアカウントに割り当てられた権限によって異なります。

想定される被害としては、機密性の高いレコードへの不正アクセス、データベース内容の改ざんや削除、認証機能の障害、さらにはWebメール環境全体の侵害にまで発展する可能性が挙げられます。

SQLインジェクションの脆弱性は、Webメールプラットフォームにおいて特に危険です。ユーザーデータやメールボックスの詳細情報、連絡先、設定、アプリケーションの構成情報が漏えいする恐れがあるためです。

影響を受けるバージョン

製品系統 脆弱なバージョン 修正済みバージョン
Roundcube Webmail 1.6.x 1.6.16より前 1.6.16以降
Roundcube Webmail 1.7.x 1.7.1より前 1.7.1以降

Roundcubeは2026年5月24日に修正版をリリースしました。その後、カナダサイバーセンターはCVE-2026-48842が実際に悪用されていることを確認しており、公開されているシステムへのパッチ適用の緊急性が高まっています。

管理者は以下の対応を直ちに実施する必要があります。

  • ホスティング環境、マネージドサービス、サードパーティによる導入を含め、すべてのRoundcube Webmailインスタンスを特定
  • virtuser_queryプラグインが有効になっているかどうかを確認
  • 1.6.x系の導入環境はバージョン1.6.16以降へ、1.7.x系はバージョン1.7.1以降へアップグレード
  • 修正が完了するまで、脆弱なRoundcubeサービスへの一般公開アクセスを制限
  • Webサーバー、Roundcubeアプリケーション、データベース、認証のログを確認し、異常なリクエスト、SQLエラー、クエリの失敗、想定外のアカウント活動がないか調査
  • Roundcubeのデータベースユーザーが最小権限の原則に従っており、不要な管理操作を実行できない状態になっていることを確認
  • 関連するログを保全し、侵害後の兆候となり得る不審な外部通信やメールボックスへのアクセスイベントを調査

悪用が確認されている以上、これは単なる通常のパッチ適用の問題にとどまりません。Roundcubeのインフラを外部に公開している組織は、CVE-2026-48842を緊急の修正・脅威ハンティング対応の最優先事項として扱うべきです。

SOCでのアラート調査ごとの時間を21分削減。IOCコンテキストを即座に得て、迅速な対応を実現するSOC強化策とは: TI LookupをあなたのSOCに統合する

翻訳元: https://gbhackers.com/roundcube-webmail-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。