Temsili masaüstü ve e-posta çalışma alanı — editoryal stok fotoğraf; Roundcube, Kanada CCCS veya CVE-2026-48842 olay görüntüsü değildir

Kanada Siber Güvenlik Merkezi (CCCS), AV26-503 güvenlik bülteninin 21 Eylül 2026 tarihli 1. güncellemesinde Roundcube Webmail’deki CVE-2026-48842 açığının vahşi ortamda sömürüldüğünü yazdı: “Açık kaynak raporları, CVE-2026-48842’nin doğada sömürüldüğünü gösteriyor.” BleepingComputer aynı uyarıyı 24 Eylül 2026’da aktardı.

Ne tür bir açık?

Roundcube, 24 Mayıs 2026’da 1.6.16 ve 1.7.1 güvenlik güncellemelerini yayınladı. CVE-2026-48842, yerleşik virtuser_query eklentisindeki ön kimlik doğrulama SQL enjeksiyonu; preg_replace ile yapılan ters eğik çizgi kaçışının atlanması yoluyla tetikleniyor. Eklenti, veritabanı üzerinden kullanıcı–posta eşlemesi yapıyor. Başarılı sömürü, yetkisiz aktörün kimlik bilgisi olmadan veritabanı komutları çalıştırmasına ve Roundcube veritabanından veri çekmesine yol açabilir. CVSS tabanı açık kaynak kayıtlarda 8.1 (Yüksek) olarak geçiyor.

Kim etkileniyor?

CCCS bülteni, 1.6.16 öncesi 1.6.x ve 1.7.1 öncesi 1.7.x sürümlerini kapsıyor. Roundcube birçok barındırma panelinde (ör. cPanel) varsayılan webmail arayüzü olarak kullanılıyor. BleepingComputer, Shadowserver’ın internete açık 523 binden fazla Roundcube örneği izlediğini aktardı; kaçının yamalı veya tuzak (honeypot) olduğu bu metinde net değil. Türkiye’ye özgü bir kurum veya mağdur adı CCCS ve BleepingComputer metinlerinde yer almıyor.

Ne yapılmalı?

CCCS yöneticilere Roundcube 1.6.16 veya 1.7.1’e geçmeyi ve sağlanan bağlantıları incelemeyi öneriyor. Yamayı hemen uygulayamayanlar için BleepingComputer, saldırı yüzeyini kaldırmak üzere virtuser_query eklentisinin kapatılmasını veya kaldırılmasını aktarıyor. Roundcube Mayıs duyurusunda üretken kurulumların güncellenmesini “güçlü şekilde” tavsiye etmişti.

Kapak temsili bir çalışma alanı sahnesidir; Roundcube veya CCCS olay görüntüsü değildir.

Kaynaklar

Sık sorulan sorular

Yamayı hemen atamazsam ne yapmalıyım?

BleepingComputer’ın aktardığı geçici adım, virtuser_query eklentisini kapatmak veya kaldırmaktır; bu saldırı yolunu keser. Kalıcı çözüm Roundcube 1.6.16 veya 1.7.1’e yükseltmektir.

Türkiye’de bilinen bir etki var mı?

CCCS ve BleepingComputer metinlerinde Türkiye’ye özgü bir kurum veya mağdur adı yer almıyor; metinler açıldıkça güncellenir.