Alerta sobre vulnerabilidad en Roundcube
El Centro Canadiense de Ciberseguridad ha emitido una advertencia sobre una vulnerabilidad crítica en Roundcube Webmail que actualmente está siendo explotada. La vulnerabilidad, identificada como CVE-2026-48842 y con un puntaje CVSS de 8.1, se presenta en el plugin virtuser_query de las versiones 1.6.x anteriores a 1.6.16 y 1.7.x anteriores a 1.7.1.
El problema se origina en un bypass en la función preg_replace(), que permite a los atacantes inyectar declaraciones SQL arbitrarias sin necesidad de autenticación. Según SentinelOne, los atacantes no autenticados pueden comprometer el backend de la base de datos de Roundcube, lo que podría llevar a la exposición de credenciales de cuentas de correo y mensajes almacenados.
Parches disponibles
Roundcube lanzó parches para mitigar esta vulnerabilidad en mayo de 2026, incluyéndose en las versiones 1.6.16 y 1.7.1. Sin embargo, el Centro Cibernético ha señalado que la explotación de esta falla está ocurriendo en el medio, aunque no se han proporcionado detalles adicionales sobre las actividades de explotación.
Datos de la Shadowserver Foundation indican que hay más de 523,000 instancias de Roundcube expuestas a internet, con al menos 10 de ellas identificadas como host vulnerables a fecha del 23 de septiembre de 2026. Las vulnerabilidades en Roundcube han sido un objetivo atractivo para los actores maliciosos interesados en recopilar comunicaciones de correo electrónico sensibles.
Amenazas en aumento
En julio de 2026, Proofpoint identificó a un adversario sospechoso alineado con China, denominado UNK_MassTraction, que aprovechó vulnerabilidades conocidas en Roundcube para implementar shells web o herramientas post-explotación como VShell. Además, en febrero de 2026, la CISA había etiquetado otras dos vulnerabilidades en el mismo software (CVE-2025-49113 y CVE-2025-68461) como activamente explotadas.
Se recomienda a los administradores de sistemas que actualicen sus instancias de Roundcube a las versiones más recientes para protegerse contra este tipo de ataques. La rápida actuación es crucial para mitigar el riesgo de compromisos de seguridad en las plataformas de correo electrónico.