EN
en direct

La faille SQL de Roundcube est désormais exploitée en conditions réelles, quatre mois après son correctif

Corrigée en mai 2026, l’injection SQL pré-authentification CVE-2026-48842 du plugin virtuser_query de Roundcube Webmail est désormais exploitée en conditions réelles, selon le Centre canadien pour la cybersécurité. Les administrateurs doivent passer en version 1.6.16 ou 1.7.1, ou désactiver le plugin virtuser_query sans attendre.

Un mur de casiers métalliques gris identiques dans une salle de courrier vide, une enveloppe dépassant d’une fente et luisant d’un éclat ambre.

Mai 2026. L’équipe de Roundcube corrige CVE-2026-48842, une injection SQL pré-authentification dans le plugin virtuser_query, et recommande « fortement » la mise à jour vers les versions 1.6.16 et 1.7.1. Quatre mois plus tard. Le Centre canadien pour la cybersécurité actualise son avis de mai pour confirmer que la faille est exploitée en conditions réelles. 24 septembre 2026. Shadowserver recense plus de 523 000 instances Roundcube exposées sur Internet. Pourquoi c’est important : Roundcube est le webmail par défaut de milliers de services — et il est préinstallé avec cPanel, l’un des panneaux d’hébergement les plus répandus au monde.

La faille : une injection SQL avant même l’authentification

CVE-2026-48842 touche le plugin intégré virtuser_query, qui assure les recherches d’utilisateurs pilotées par la base de données et fait correspondre les utilisateurs à leurs adresses e-mail. C’est une injection SQL de type pré-authentification : l’attaquant n’a besoin d’aucun privilège pour l’atteindre.

Les conséquences sont lourdes. Une exploitation réussie permet de contourner l’authentification, d’injecter et d’exécuter des commandes de base de données, et de voler les données de la base Roundcube — comptes, identifiants, carnets d’adresses, journaux. L’attaque est qualifiée de haute complexité et ne requiert aucune interaction utilisateur, ce qui la rend parfaitement scriptable à grande échelle : une fois le vecteur public, il suffit d’un scanner pour cibler les instances exposées.

Le correctif existe depuis mai 2026. Le fait que l’exploitation active soit signalée quatre mois plus tard est le signal d’alarme classique de la fenêtre de correctif non appliquée : la faille était connue, documentée, corrigée — et pourtant encore présente sur des dizaines de milliers de serveurs.

Un webmail au cœur de l’hébergement mutualisé

Roundcube n’est pas un webmail de niche. C’est un client IMAP basé navigateur, utilisé comme interface de messagerie par défaut par des milliers de services et des millions d’utilisateurs. Surtout, il est préinstallé avec cPanel, ce qui signifie que chaque hébergeur qui propose la boîte mail à ses clients déploie potentiellement Roundcube par défaut.

Ce positionnement transforme la gravité de la faille. Sur un serveur d’hébergement mutualisé, la base Roundcube centralise les informations de tous les comptes mail de la machine. Une injection SQL réussie ne compromet pas un utilisateur : elle compromet la base entière. L’attaquant qui exfiltre cette base repart avec les identifiants, les adresses et les métadonnées de l’ensemble des locataires — un tremplin direct vers la fraude, le hameçonnage ciblé et la prise de contrôle de comptes en chaîne.

Le chiffre de Shadowserver — 523 000 instances exposées — donne l’ordre de grandeur de la surface. Il ne dit pas combien sont encore vulnérables ni combien sont des honeypots, mais il rappelle que Roundcube fait partie de ces briques qu’on installe et qu’on oublie, alors qu’elle est directement exposée à Internet.

Une cible récurrente des attaquants d’État et du cybercrime

Cette exploitation ne sort pas de nulle part. Roundcube est une cible récurrente depuis des années, à la fois pour les groupes étatiques et pour le cybercrime. En 2023, le groupe russe Winter Vivern (TA473) a exploité un zero-day XSS (CVE-2023-5631) contre des entités gouvernementales européennes. Avant cela, APT28 — lié au renseignement militaire russe — avait enchaîné plusieurs failles (CVE-2020-35730, CVE-2020-12641, CVE-2021-44026) pour pénétrer les systèmes de messagerie du gouvernement ukrainien.

La tendance ne s’est pas calmée. En février 2026, CISA a inscrit deux autres failles Roundcube (CVE-2025-49113 et CVE-2025-68461) au catalogue KEV, ordonnant aux agences fédérales de corriger sous trois semaines. Et depuis mai 2022, l’agence a étiqueté onze vulnérabilités Roundcube comme exploitées en conditions réelles. Le message est limpide : un webmail accessible depuis Internet est une porte d’entrée de premier choix, et les attaquants le savent.

Le parallèle avec l’actualité immédiate est instructif. Le jour même où cette exploitation est documentée, d’autres webmails et panneaux de gestion subissent des campagnes comparables — WordPress, TeamCity, Check Point — selon la même logique : une faille corrigée mais non appliquée devient, des mois plus tard, le vecteur d’une campagne.

Corriger et vérifier

La correction tient en une mise à jour vers Roundcube 1.6.16 ou 1.7.1 minimum. La vérification, elle, doit être plus large qu’un simple numéro de version.

bash
# Identifier la version installée (paquet système ou installation manuelle)
rpm -qa 2>/dev/null | grep -i roundcube || dpkg -l 2>/dev/null | grep -i roundcube

# Si Roundcube est installé manuellement, interroger le fichier de version
grep -r "RCMAIL_VERSION" /var/www/*/roundcubemail/program/include/iniset.php 2>/dev/null

# Désactiver le plugin vulnérable si la mise à jour est impossible
# Éditer config/config.inc.php et retirer virtuser_query du tableau $config['plugins']

La deuxième commande est essentielle : Roundcube étant souvent déployé manuellement (téléchargé et déposé dans un vhost), il n’apparaît pas toujours dans le gestionnaire de paquets, et les mises à jour ne s’appliquent pas automatiquement. C’est précisément ce qui explique la persistance de la faille quatre mois après le correctif.

Le Centre canadien recommande, pour ceux qui ne peuvent pas mettre à jour immédiatement, de désactiver ou supprimer le plugin virtuser_query afin d’éliminer le vecteur d’attaque. C’est un palliatif efficace à court terme : l’injection vit dans ce plugin, et le retirer neutralise la faille même sur une version non corrigée.

Détecter une instance déjà compromise

Le correctif arrête l’attaque, mais il ne répare pas une base déjà exfiltrée. Après la mise à jour, il faut chercher les traces d’une exploitation passée — car une injection SQL exploitée pendant plusieurs semaines laisse des signatures dans les journaux et dans la base.

bash
# Requêtes anormales vers le moteur de recherche d'utilisateurs dans les journaux web
grep -E "virtuser_query|_task=login" /var/log/*/roundcube* /var/log/httpd/*_log 2>/dev/null | tail -50

# Comptes présents dans la table users (comparer à la liste attendue)
mysql -e "SELECT user_id, username, last_login FROM roundcubemail.users ORDER BY user_id;" 2>/dev/null

# Modifications de la base survenues récemment (fichiers, tables)
mysql -e "SELECT * FROM information_schema.tables WHERE table_schema='roundcubemail' AND update_time > NOW() - INTERVAL 30 DAY;" 2>/dev/null

Trois signaux doivent déclencher une enquête immédiate : des connexions depuis des adresses IP inattendues, des comptes créés ou modifiés sans action légitime, et des requêtes SQL anormales dans les journaux du serveur web ou de la base. Si l’un d’eux est présent, le réflexe est le même que pour toute compromission de messagerie : changer les identifiants de l’ensemble des comptes après avoir restauré une base saine, et ne pas réutiliser une sauvegarde postérieure au début de l’exploitation, sous peine de réimporter la porte dérobée.

C’est aussi l’occasion de resserrer la posture autour du webmail : le mettre derrière une authentification supplémentaire, limiter son exposition à des adresses IP de confiance lorsque c’est possible, et activer une surveillance des journaux qui transforme la prochaine tentative en alerte plutôt qu’en découverte tardive.

Verdict

CVE-2026-48842 est le cas d’école de la fenêtre de correctif : une injection SQL pré-authentification corrigée en mai 2026, exploitée en conditions réelles en septembre. Si vous hébergez un webmail Roundcube, vérifiez dès aujourd’hui votre version et vos instances exposées — passez en 1.6.16 ou 1.7.1, ou désactivez virtuser_query dans l’heure. Si vous exploitez un serveur cPanel, considérez que Roundcube est probablement présent et exposé par défaut : la base de messagerie qu’il protège est celle de tous vos clients, pas d’un seul. Et retenez la leçon structurelle : un composant préinstallé et exposé que l’on n’inventorie pas est une dette de sécurité qui se paie, un jour, en incident collectif.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Check Point confirme l’exploitation active de deux failles pré-authentification dans Gateway et Management

Le 22 septembre 2026, Check Point a publié un avis « Action Required » confirmant l’exploitation en conditions réelles de deux vulnérabilités notées CVSS 9,8 : CVE-2026-85102 dans le VPN du Security Gateway et le zero-day CVE-2026-93616 dans le serveur de Management. Appliquez les correctifs sans délai et traquez les connexions Mobile Access suspectes.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer