Roundcube Webmail-dəki Ciddi SQL Injection Zəifliyi Aktiv Şəkildə Exploit Edilir
Kanadanın Kiber Təhlükəsizlik Mərkəzi (CCCS), Roundcube Webmail proqram təminatında aşkar edilmiş ciddi bir zəifliyin hazırda aktiv şəkildə Exploit edildiyi barədə xəbərdarlıq yayıb. Artıq yamaq vasitəsilə aradan qaldırılmış bu boşluq, sistemlərini yeniləməyən təşkilatlar və istifadəçilər üçün ciddi təhdid olaraq qalır.
Zəifliyin Təfərrüatları
Sözügedən zəiflik CVE-2026-48842 kodu ilə tanınır və CVSS skoru 8.1 olmaqla yüksək təhlükə dərəcəsinə malikdir. Bu, Roundcube Webmail-in virtuser_query adlı əlavə modulunda (plugin) yerləşən pre-autentifikasiya SQL Injection boşluğudur. Problemin kökü, preg_replace() funksiyasının işlənməsi zamanı yaranan “backslash” məsələsindən qaynaqlanır. Bu cür boşluqlar, hakerlərə serverə daxil olmaq üçün istifadəçi adı və şifrə tələb olunmadan məlumat bazasına zərərli sorğular göndərməyə imkan verir.
Təhlükəli boşluq Roundcube Webmail-in 1.6.x seriyasının 1.6.16 versiyasından əvvəlki və 1.7.x seriyasının 1.7.1 versiyasından əvvəlki bütün versiyalarını əhatə edir. Bu o deməkdir ki, göstərilən versiyalardan daha köhnə hər hansı bir Roundcube Webmail quraşdırılması hücumlara qarşı həssasdır.
Fəal Exploitation və Təcili Yenilənmənin Əhəmiyyəti
CCCS-in xəbərdarlığı, bu zəifliyin artıq “vəhşi təbiətdə” (in the wild) aktiv şəkildə Exploit edildiyini göstərir. Bu isə o deməkdir ki, hücumçular artıq bu boşluqdan istifadə edərək sistemlərə sızmaq üçün cəhdlər edirlər. Buna görə də, Roundcube Webmail istifadəçiləri və sistem administratorları üçün ən vacib addım, proqram təminatını dərhal ən son yamaqlanmış versiyalara, yəni 1.6.16 və ya 1.7.1 versiyalarına yüksəltməkdir. Yenilənmə, potensial məlumat sızmalarının, sistemə icazəsiz girişlərin və digər kiber təhlükələrin qarşısını almaq üçün kritik əhəmiyyətə malikdir.