Contexte de la vulnérabilité
Le centre canadien de cybersécurité a signalé une faille classée CVE-2026-48842, notée CVSS 8.1. Elle affecte le plugin virtuser_query de Roundcube Webmail dans les versions 1.6.x antérieures à 1.6.16 et 1.7.x antérieures à 1.7.1. Les correctifs ont été publiés en mai 2026, mais la Canadian Centre indique que l’exploitation est déjà observée dans le wild. Selon les relevés de la Shadowserver Foundation, plus de 523 000 instances de Roundcube sont accessibles depuis Internet, dont 10 étaient identifiées comme vulnérables au 23 septembre 2026.
Mécanisme d’injection et portée
La faille repose sur une contournement de l’échappement de caractères dans la fonction preg_replace(). Un attaquant non authentifié peut injecter des antislashs (« \ ») dans la chaîne de requête, empêchant le filtre de désinfection et injectant ainsi du code SQL arbitraire dans la base de données du serveur de messagerie. Parce que le plugin s’exécute avant l’authentification, l’injection se produit sans aucune session utilisateur préalable, ce qui élimine les barrières classiques de contrôle d’accès.
Une fois le code SQL exécuté, l’attaquant peut lire les tables contenant les identifiants de comptes de messagerie et les messages stockés. Dans les scénarios observés, des groupes liés à la Chine ont exploité la même chaîne de vulnérabilités pour déposer des web‑shells ou le post‑exploitation VShell. La nature pré‑authentifiée de l’exploit augmente le risque de compromission massive, car chaque instance exposée devient une porte d’entrée potentielle.
Implications, mesures d’atténuation et limites
L’impact principal réside dans la divulgation de identifiants de messagerie et de contenus de courriels, ce qui facilite le phishing ciblé, le vol de données sensibles et la création de comptes relais pour d’autres campagnes. La faible proportion d’instances détectées comme vulnérables (10/523 000) reflète probablement une sous‑détection : les scanners automatisés peinent à identifier les plugins désactivés ou mal configurés.
Les recommandations immédiates sont :
1. Appliquer les correctifs 1.6.16 et 1.7.1 sur toutes les installations, même celles qui ne semblent pas exposées publiquement.
2. Restreindre l’accès réseau aux serveurs Roundcube via des listes de contrôle d’accès (ACL) ou un VPN, afin d’éviter l’exposition directe à Internet.
3. Désactiver le plugin virtuser_query si aucune fonctionnalité d’authentification virtuelle n’est requise, réduisant ainsi la surface d’attaque.
4. Déployer des WAF capables d’intercepter les caractères d’échappement anormaux dans les requêtes HTTP, limitant les tentatives de contournement de preg_replace().
Enfin, la visibilité sur les activités d’exploitation reste limitée : les rapports ne précisent pas le nombre de tentatives ni les payloads exacts utilisés. Les équipes de défense doivent donc surveiller les logs de base de données pour détecter des requêtes SQL inhabituelles et mettre en place une corrélation avec les flux de trafic réseau afin d’identifier d’éventuelles tentatives d’injection en temps réel.