NoticiasLinux.com.br Notícias do Mundo GNU/Linux
26 de setembro de 2026

Falha de injeção SQL no Roundcube é explorada em ataques reais

Fonte: SempreUpdate

O Roundcube, webmail popular em servidores Linux e hospedagem, tem uma vulnerabilidade de injeção SQL (CVE-2026-48842) sendo explorada ativamente. A falha está no plugin virtuser_query e permite que atacantes enviem requisições maliciosas sem precisar fazer login — apenas acessando o servidor pela internet. O problema foi corrigido em maio nas versões 1.6.16 e 1.7.1, mas o Centro Canadense de Segurança Cibernética confirmou em setembro que a vulnerabilidade está sendo explorada em ataques reais.

A preocupação é grande porque mais de 523 mil instâncias do Roundcube estão acessíveis na internet, e muitas podem ainda estar sem atualização. Uma exploração bem-sucedida permite ao atacante executar comandos SQL no banco de dados do webmail, potencialmente expondo informações de usuários, identidades, endereços de e-mail e outras configurações. Administradores de servidores, provedores de hospedagem e equipes de DevOps devem atualizar suas instalações com urgência — especialmente porque a falha já tem quatro meses de exploração confirmada desde a disponibilização da correção.

Fonte original: SempreUpdate ↗

📬 Receba no seu e-mail As principais notícias de Linux e software livre, sem custo.
« todas as notícias