Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet
2026-09-25
El software de correo electrónico de código abierto Roundcube Webmail presenta varias vulnerabilidades de seguridad. Actualmente, se ha detectado que atacantes están explotando activamente una de ellas, aunque el riesgo solo aplica si se tiene activo un complemento específico.
La falla, identificada como CVE-2026-48842, es de severidad alta. Aunque existen parches desde finales de mayo en las versiones 1.6.16 y 1.7.1, las versiones más recientes y seguras son la 1.6.19 y la 1.7.4. El Centro Canadiense de Ciberseguridad ya ha emitido alertas al respecto.
El ataque consiste en una inyección SQL (un tipo de código de ataque que permite manipular bases de datos) que puede ejecutarse sin necesidad de iniciar sesión. Esto permite a los atacantes alterar o incluso borrar registros de la base de datos. El problema ocurre específicamente si el complemento 'virtuser_query' está habilitado.
Actualmente, los desarrolladores no han indicado qué señales debe buscar un administrador para saber si su sistema ya fue comprometido. Si no es posible instalar la actualización de inmediato, la recomendación es desactivar temporalmente el complemento afectado para proteger la información.
Qué significa para una pyme colombiana y cucuteña: Si usted utiliza Roundcube para gestionar el correo de su empresa, verifique la versión de su software de inmediato. Si no tiene la versión 1.6.19 o 1.7.4 instalada, actualice hoy mismo. Si su técnico no puede hacerlo de inmediato, pídale que desactive el complemento llamado 'virtuser_query' para evitar que alguien borre su base de datos de usuarios.