Sistemas Afectados
Infraestructuras de correo electrónico basadas en Roundcube Webmail instaladas en entornos de servidores Linux corporativos.
Descripción
Vulnerabilidad crítica de Inyección SQL que radica en una validación deficiente de los datos de entrada manejados por el complemento de consulta de usuarios virtuales (virtuser_query). Un atacante externo puede explotar esta debilidad sin poseer credenciales válidas en el sistema para extraer información confidencial directamente de la base de datos de correo, evadir mecanismos de autenticación o, en ciertos escenarios, comprometer la integridad del servidor de correo.
Recomendaciones
Actualizar Roundcube de manera prioritaria a las versiones corregidas 1.6.16 o 1.7.1 (según la rama en uso) provistas por el desarrollador. Si la actualización inmediata no es viable, se recomienda deshabilitar temporalmente el plugin virtuser_query en el archivo de configuración principal de Roundcube (config.inc.php) o aplicar reglas estrictas en el WAF/Proxy Inverso para filtrar intentos de inyección de comandos en las pantallas de inicio de sesión.
Referencias
Información de la Alerta
VENCERT-2026-026
🟠 Alta
Activa
CVE-2026-48842
June 9, 2026