Eine gravierende Sicherheitslücke in der weitverbreiteten Open-Source-Software Roundcube Webmail wird aktuell für Angriffe ausgenutzt. Das Canadian Centre for Cyber Security bestätigte die aktive Ausnutzung und aktualisierte dazu am 21.09.2026 seinen Sicherheitshinweis AV26-503. Die Schwachstelle mit der Kennung CVE-2026-48842 ist mit einem CVSS-Wert von 8.1 als hoch eingestuft und betrifft das Plug-in virtuser_query.
Datenbankmanipulation ohne vorherige Anmeldung
Bei der Schwachstelle handelt es sich um eine sogenannte Pre-Authentication-SQL-Injection. Angreifer benötigen weder gültige Zugangsdaten noch eine Interaktion durch reguläre Nutzer, um den Fehler auszunutzen. Über die Lücke lässt sich die Authentifizierung umgehen, woraufhin Angreifer eigene Befehle in die zugrundeliegende Datenbank einschleusen, Einträge verändern oder löschen sowie vertrauliche Informationen abgreifen können.
Ursache des Problems ist ein Fehler bei der Filterung: Die Bereinigung über den PHP-Befehl preg_replace() lässt sich mithilfe spezieller Backslash-Sequenzen umgehen. Wie das Sicherheitsunternehmen SentinelOne feststellte, erlaubt dies Angreifern, noch vor dem Anmeldevorgang direkte Manipulationen an den Datenbankabfragen vorzunehmen.
Omar Ahmed vom Zahlungsdienstleister Paymob wies darauf hin, dass Unbefugte dadurch weitreichenden Zugriff auf Nutzeridentitäten, E-Mail-Nachrichten, Adressbücher und administrative Funktionen der Software erlangen können.
Patch seit Mai verfügbar, Ausmaß der Angriffe unklar
Betroffen von der Sicherheitslücke sind ausschließlich Roundcube-Instanzen, auf denen das Plug-in virtuser_query aktiviert ist. Die Entwickler hatten das Problem bereits Ende Mai 2026 behoben und Sicherheitshinweise mit Datum vom 24.05.2026 veröffentlicht. Geschlossen wurde die Lücke in den Versionen 1.6.16 des LTS-Zweigs sowie 1.7.1 des neueren Entwicklungszweigs; mittlerweile stehen die Versionen 1.6.17 und 1.7.2 bereit.
Angriffe auf Webdienste zeigen, wie wichtig eine proaktive Absicherung der gesamten IT-Infrastruktur für Unternehmen heute ist. Dieses kostenlose E-Book liefert fundierte Informationen zu aktuellen Bedrohungen und zeigt, wie Sie Sicherheitslücken schließen und gesetzliche Anforderungen erfüllen. Gratis Cyber Security E-Book herunterladen
Die offizielle Warnung der kanadischen Cybersicherheitsbehörde erfolgte somit rund vier Monate nach der Bereitstellung der Sicherheitsupdates. Das Zentrum machte in seinem Hinweis keine Angaben darüber, woran Administratoren bereits kompromittierte Systeme erkennen können. Auch das genaue Ausmaß der laufenden Angriffswelle ist bislang unbekannt.
Die potenzielle Angriffsfläche im Netz ist beträchtlich, da Roundcube unter anderem in Verwaltungsoberflächen wie cPanel standardmäßig vorinstalliert ist. Nach Erhebungen der Organisation Shadowserver sind weltweit über 523.000 öffentlich erreichbare Roundcube-Instanzen im Internet auffindbar, davon rund 16.000 in Deutschland.
Aus den Messdaten lässt sich allerdings nicht ableiten, wie viele dieser Server tatsächlich noch eine veraltete Version einsetzen, bereits gepatcht wurden oder als Honeypots betrieben werden.
Empfohlene Schutzmaßnahmen für Administratoren
Sicherheitsexperten raten Betreibern dringend dazu, sämtliche Roundcube-Installationen – auch solche bei externen Hosting-Anbietern – zu identifizieren und den Status des Plug-ins virtuser_query unverzüglich zu kontrollieren. Sofern ein sofortiges Versionsupdate nicht durchführbar ist, besteht die primäre Gegenmaßnahme darin, das betroffene Plug-in virtuser_query umgehend zu deaktivieren oder vollständig zu entfernen.
Da immer mehr Unternehmen Opfer gezielter Angriffe werden, ist eine strukturierte Prävention unerlässlich. Experten erklären in diesem kostenlosen Leitfaden, wie Sie sich mit einer gezielten Checkliste proaktiv absichern, bevor kritische Sicherheitslücken ausgenutzt werden können. Kostenlose Checkliste zur IT-Absicherung sichern
Darüber hinaus sollten Administratoren verfügbare Softwareaktualisierungen priorisiert auf öffentlich erreichbaren Servern einspielen und Server-Logs auf verdächtige Abfragen hin überprüfen.
Vor einem Update innerhalb der Produktivlinie 1.6.x auf Version 1.6.16 wird zudem eine vollständige Datensicherung empfohlen. Zusätzliche Härtungsmaßnahmen umfassen das Beschränken administrativer Zugänge, die Durchsetzung von Multi-Faktor-Authentifizierung, das regelmäßige Testen von Backups sowie die Vergabe minimaler Datenbankberechtigungen.
Roundcube gerät wiederholt ins Visier professioneller Angreifer. Bereits in der Vergangenheit nutzten staatlich gesteuerte Gruppen wie Winter Vivern oder APT28 diverse Schwachstellen der Webmail-Software für Angriffe auf europäische und ukrainische Regierungsinstitutionen.
Roundcube war zuletzt im Februar 2026 das Ziel von Angriffswellen, als die US-Behörde CISA ältere Lücken der Software als aktiv ausgenutzt einstufte. Seit Mai 2022 verzeichnet CISA insgesamt elf Schwachstellen in Roundcube, die in realen Angriffsszenarien verwendet wurden.

