Roundcube се активно напада — закрпа затвара SQL улаз без пријаве

|Аутор: Уредништво QUASA|5 мин читања| 1
Roundcube се активно напада — закрпа затвара SQL улаз без пријаве

Сингапурска агенција за сајбер-безбедност је у упозорењу од 3. октобра 2026. навела да се пропуст CVE-2026-48842 у Roundcube Webmail-у активно злоупотребљава. Реч је о SQL инјекцији преко додатка virtuser_query за коју нападачу није потребна пријава; оцена озбиљности је 8,1 по скали CVSS. Погођене су верзије гране 1.6 пре 1.6.16 и гране 1.7 пре 1.7.1.

Администратор изложене инсталације треба да утврди која је верзија заиста постављена, да ли је virtuser_query укључен и да затим примени исправку за своју грану. Наведене верзије су граница испод које остаје овај SQL пропуст; само преузимање исправљеног пакета не мења код који тренутно опслужује кориснике. Провера мора да се односи на активну инсталацију, посебно када ажурирања спроводи хостинг провајдер.

Канадски центар за сајбер-безбедност је у допуни свог обавештења од 21. септембра навео да јавни извештаји указују на злоупотребу истог пропуста у стварним нападима. Обавештење не именује нападаче, мете ни јединствен показатељ компромитовања, па изложеност појединачне инсталације треба утврдити из њене конфигурације и записа.

Погођене верзије и граница исправке

Roundcube је у објави безбедносних издања од 24. маја 2026. навео да су верзије 1.6.16 и 1.7.1 исправиле SQL инјекцију пре аутентификације у додатку virtuser_query. То су прве исправљене верзије за две наведене гране, а не разлог да се остане на њима ако је за исту грану доступно новије безбедносно издање.

  • Грана 1.6: погођене су верзије од 1.6.0 до оних пре 1.6.16; прва исправљена верзија је 1.6.16.
  • Грана 1.7: погођена је 1.7.0; прва исправљена верзија је 1.7.1.

Број проверите у постављеном Roundcube пакету или евиденцији пакет менаџера, а затим га повежите са инсталацијом на коју упућује веб-сервер. На серверу може остати стара копија апликације и после ажурирања другог директоријума. Ако пакет одржава дистрибуција или хостинг провајдер, затражите потврду да њихово конкретно издање садржи исправку: добављачи понекад преносе закрпу у пакет који задржава старији основни број верзије.

Зашто је важан додатак virtuser_query

Додатак virtuser_query наведен је у листи активних додатака Roundcube-а.

Рањиви пут пролази кроз додатак који SQL упитом повезује корисничко име са адресом поште. У рањивом коду могуће је заобићи обраду обрнуте косе црте у функцији preg_replace, тако да податак прослеђен пре аутентификације утиче на упит ка бази. Успешна злоупотреба може да убаци произвољне SQL наредбе; шта би оне могле да прочитају или измене зависи од права налога којим се Roundcube повезује са базом.

У локалној конфигурацији, обично у датотеци config/config.inc.php, потражите virtuser_query у низу $config['plugins']. Проверите и конфигурацију коју генерише систем за постављање апликације, ако се локална датотека аутоматски замењује. Директоријум додатка сам по себи није доказ да је додатак укључен: битна је листа коју учитава активна инсталација. Забележите затечено стање пре измена, како би каснија провера инцидента могла да утврди да ли је рањиви пут био доступан.

Ако ажурирање касни, привремено искључивање virtuser_query може да уклони управо тај пут напада. Пре тога проверите да ли се пријављивање корисника ослања на мапирање које додатак обавља, јер би његово искључивање могло да прекине приступ пошти. Привремена промена конфигурације не решава остале пропусте у застарелој верзији Roundcube-а.

Редослед хитног ажурирања

Циљ је да се постави исправљен код, сачува могућност враћања система и не изгубе записи који могу бити потребни за истрагу. Следећи редослед је оперативна препорука за инсталацију којом администратор непосредно управља:

  1. Забележите активну верзију, начин инсталације и стање додатка. Сачувајте копију Roundcube датотека и конфигурације, као и резервну копију базе података. Постојеће веб, апликационе и доступне записе базе одвојите од редовне ротације логова.
  2. Изаберите актуелно исправљено издање гране коју користите и следите поступак ажурирања за тај начин инсталације. Ако Roundcube стиже кроз пакет менаџер или хостинг услугу, тражите ажурирање од одговорног добављача уместо ручног преписивања датотека које он одржава.
  3. Проверите да ли је веб-сервер почео да користи ажурирани директоријум или пакет. Затим проверите отварање веб-поште, пријављивање и учитавање порука, нарочито ако сте мењали конфигурацију virtuser_query. Исправка није примењена док активна инсталација и даље покреће рањив код.
  4. Забележите време завршетка ажурирања и сачувајте стање после њега. Та временска граница помаже да се стари покушаји приступа одвоје од саобраћаја након закрпе, без претпоставке да је сваки необичан захтев био успешан напад.

Резервна копија базе је нарочито важна јер ажурирање апликације може да укључи и промену њене шеме. Ако се провера функција после постављања не заврши успешно, враћање само старих датотека можда неће бити довољно. Зато поступак опоравка треба да обухвати и податке сачуване пре ажурирања.

Шта логови могу да покажу после закрпе

Ажурирање затвара рањиви пут у будућим захтевима, али само по себи не утврђује шта се десило раније. Прегледајте сачуване веб записе за период у ком је рањива инсталација била доступна: тражите необично учестале покушаје пријаве, серије захтева са истих извора и временско поклапање са грешкама апликације. Ако систем бележи тело захтева, сумњиве улазне вредности могу дати додатни траг.

Обичан приступни веб лог најчешће не садржи извршени SQL упит, а често ни податке послате у телу захтева. Зато време сумњивог HTTP саобраћаја упоредите са Roundcube грешкама и записима базе, уколико постоје. Поновљене SQL грешке или неочекиване промене података захтевају подробнију истрагу; сам низ неуспелих пријава није доказ успешне инјекције.

Ако повезани записи указују на приступ бази или измену података, сачувајте изворне логове и снимак стања за поступање као код могућег инцидента. Ограничени логови можда неће моћи да покажу исход сваког захтева. За изложену инсталацију зато остају два одвојена посла: потврдити да активни код садржи исправку и утврдити да ли записи из периода пре ње траже даљу истрагу.

Прочитајте и:

Подели:

Претплатите се на наш билтен

Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.

0