漏洞CVE-2026-48842已從理論走向實際攻擊
加拿大網路安全中心在9月下旬更新了針對Roundcube郵件伺服器的資安公告。根據開源情資報告顯示,原本在今年5月修補的漏洞CVE-2026-48842已經被攻擊者實際利用。這意味著駭客不再只是掃描尋找漏洞,而是開始針對未修補的系統發動實質攻擊。由於過去幾年常有國家級駭客針對此類郵件系統下手,這次更新特別值得企業與個人管理員高度警惕,務必盡快檢查系統狀態。
SQL注入風險與影響範圍
CVE-2026-48842是一個CVSS嚴重程度評為8.1分的預先身分驗證型態SQL注入漏洞,主要影響與外掛程式virtuser_query相關的組件。資安公司Aviatrix指出,攻擊者無需事先取得憑證,即可透過此弱點存取資料庫。攻擊流程包括存取Roundcube電子郵件帳號的憑證與存放訊息,疑似透過被滲透的帳號提升權限,並在網頁收信系統基礎架構進行橫向移動,最終建立通道將敏感郵件與憑證外傳,造成資料外洩風險。
立即更新版本以阻斷攻擊鏈
Roundcube開發團隊已於5月24日發布1.6.16與1.7.1版修補此漏洞。雖然加拿大網路安全中心未詳細說明攻擊者的具體手法細節,但既然已確認有實際利用案例,延遲更新將大幅增加風險。建議所有使用Roundcube的管理人員,立即參照官方指引套用必要的更新程式。若無法立即更新,應考慮暫時限制相關外掛程式的存取權限,或加強監控異常資料庫查詢行為,以降低潛在的資安威脅。