Roundcube-lek uit mei wordt nu actief misbruikt: ruim 500.000 instances online
Een lek in Roundcube Webmail dat in mei is gedicht, wordt sinds deze week actief misbruikt. Het Canadese Centre for Cyber Security werkte zijn advies bij met een waarschuwing dat aanvallers de kwetsbaarheid in het wild uitbuiten. Voor iedereen die zelf een Roundcube-instance draait — thuis, op een VPS of via cPanel — is dat reden om de versie na te lopen.
Pre-auth SQL-injectie in virtuser_query
De kwetsbaarheid heeft kenmerk CVE-2026-48842 en zit in de ingebouwde plugin virtuser_query. Die plugin doet gebruikerslookups tegen een database en koppelt inloggebruikers aan e-mailadressen. Het Roundcube-securityteam omschreef het probleem bij de patch in mei als een SQL-injectie die zonder authenticatie te misbruiken is.
Dat "zonder authenticatie" is de kern van het probleem. Een aanvaller heeft geen account nodig: hij kan de inlogcontrole omzeilen, eigen databasecommando's laten uitvoeren en gegevens uit de Roundcube-database lezen. SecurityWeek noemt een CVSS-score van 8.1. De aanval vergt volgens de beschrijving wel een hoge mate van complexiteit, en er is geen interactie van een gebruiker nodig.
Vier maanden tussen patch en misbruik
Roundcube bracht de fix uit op 24 mei 2026. Veilig zijn de versies 1.6.16 in de LTS-tak en 1.7.1 in de nieuwere tak; alles daaronder is kwetsbaar. Op 21 september — vier maanden later — paste het Canadese Cyber Centre advies AV26-503 aan met de mededeling dat openbare rapportages op actief misbruik wijzen.
Dat gat van vier maanden is precies het venster waarin zelfbeheerde installaties achterlopen. Roundcube is de standaard webmailinterface bij duizenden hostingdiensten en wordt standaard meegeleverd met cPanel, waardoor veel beheerders niet eens weten dát ze het draaien. Threat-monitoringorganisatie Shadowserver telt volgens BleepingComputer ruim 523.000 Roundcube-instances die vanaf internet bereikbaar zijn. Hoeveel daarvan al gepatcht zijn of honeypots zijn, is niet bekend.
Wat je nu kunt doen
De aangewezen route is bijwerken naar 1.6.16 of 1.7.1. Kun je niet meteen updaten, dan is er een concrete tussenoplossing: schakel de plugin virtuser_query uit of verwijder hem. Daarmee verdwijnt de aanvalsvector volledig. Gebruik je die plugin niet — en veel installaties doen dat niet, want hij is alleen nodig bij database-gestuurde gebruikerskoppeling — dan kost dat niets aan functionaliteit.
Draai je Roundcube via een hostingpakket of cPanel, dan zit de update meestal bij de provider. Ook daar is het de moeite om te controleren welke versie er daadwerkelijk draait in plaats van aan te nemen dat het goed zit.
Een terugkerend doelwit
Roundcube staat al jaren in de belangstelling van zowel criminelen als statelijke actoren. BleepingComputer wijst erop dat de Amerikaanse CISA sinds mei 2022 elf Roundcube-kwetsbaarheden heeft aangemerkt als actief misbruikt, waaronder in februari van dit jaar nog CVE-2025-49113 en CVE-2025-68461. Eerder misbruikten de Russische groepen Winter Vivern en APT28 Roundcube-lekken om Europese en Oekraïense overheidsmailboxen binnen te komen.
De les voor self-hosters is niet nieuw, maar wel steeds dezelfde: een webmailinterface die open op internet staat is een aanvalsoppervlak dat je actief moet bijhouden.