Le 21 septembre 2026, le Centre canadien de cybersécurité a mis à jour son avis sur Roundcube Webmail pour signaler que CVE-2026-48842 était exploitée dans la nature. La faille avait été corrigée par le projet en mai dans les versions 1.6.16 et 1.7.1. Le signal récent change la priorité : les installations qui n’ont pas été mises à jour doivent être traitées comme une exposition active potentielle.
Ce que corrige Roundcube
CVE-2026-48842 est une injection SQL pré-authentifiée dans le plugin intégré virtuser_query, utilisé pour des recherches d’utilisateurs lorsque Roundcube s’appuie sur une base de données. Le projet Roundcube décrit un contournement d’échappement dans preg_replace. Une requête spécialement construite peut donc atteindre la base sans session utilisateur valide.
La faille ne signifie pas que chaque compte de messagerie a été lu. Elle signifie qu’un webmail qui exécute une version vulnérable expose une fonction de recherche privilégiée avant authentification. Le périmètre réel dépend de la configuration du plugin, de la base accessible et des contrôles placés devant le service.
Le nouveau signal d’exploitation
L’avis canadien cite des rapports publics d’exploitation et recommande de revoir les liens fournis avec l’avis. BleepingComputer précise que la vulnérabilité peut viser des installations Roundcube nombreuses, notamment lorsque le webmail est fourni par un hébergeur. Ces sources ne donnent pas un inventaire complet des victimes ni un volume fiable de données consultées.
Cette nuance doit guider la réponse. Il faut confirmer la version et la configuration de chaque installation, sans annoncer une fuite générale de boîtes aux lettres. En revanche, un service exposé qui est resté vulnérable pendant la période d’exploitation mérite une recherche d’indices, même si aucun incident n’est encore visible.
Les vérifications immédiates pour les administrateurs
Commencez par inventorier les versions Roundcube 1.6.x et 1.7.x et remplacez toute version antérieure à 1.6.16 ou 1.7.1 par une version corrigée recommandée par le projet. Restreignez temporairement l’accès au webmail à un réseau de confiance si cette mesure est compatible avec le service attendu.
Conservez les journaux HTTP, PHP, base de données et proxy avant nettoyage. Recherchez des requêtes anormales vers les fonctions de recherche, des erreurs SQL, des connexions sortantes inhabituelles et la création de comptes ou de règles de messagerie inattendues. Si la base ou les fichiers de configuration ont pu être lus, faites tourner les mots de passe de service, les clés et les secrets réutilisés.
Ce que les utilisateurs doivent surveiller
Un compte de messagerie touché peut devenir un point d’appui pour les réinitialisations d’autres services. Les utilisateurs doivent changer les mots de passe réutilisés, en commençant par la messagerie et les comptes qui servent à récupérer d’autres accès. Ils doivent aussi vérifier les règles de transfert et les sessions ouvertes si l’administrateur confirme une suspicion.
Après une alerte Roundcube, les demandes urgentes de validation, de récupération ou de changement de mot de passe doivent être traitées avec prudence. Un attaquant peut exploiter la confusion créée par un correctif pour envoyer un second message de phishing.
Le lien avec Soclyde
Soclyde ne met pas à jour Roundcube et ne peut pas déterminer si un webmail a été compromis. Son rôle commence lorsque l’organisation doit remplacer des mots de passe de service, des accès d’hébergement ou des comptes réutilisés : générer des secrets uniques et les conserver dans des coffres chiffrés local-first évite de les recopier dans les tickets ou les échanges de crise.
Cette organisation aide à mener une rotation ciblée, mais elle ne remplace ni le correctif Roundcube, ni l’analyse des journaux, ni la notification des personnes concernées lorsque les faits l’exigent.
À retenir
CVE-2026-48842 touche le plugin virtuser_query de Roundcube et fait désormais l’objet de signalements d’exploitation. Mettez à jour les installations, réduisez leur exposition, préservez les journaux et faites tourner les secrets susceptibles d’avoir été accessibles. Pour préparer une rotation structurée, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.



