En bref

  • Une faille d'injection SQL pré-authentifiée (CVE-2026-48842, CVSS 8.1) dans le plugin virtuser_query de Roundcube Webmail est activement exploitée depuis la semaine du 21 septembre 2026.
  • Toutes les instances Roundcube en version 1.6.x antérieure à 1.6.16 et 1.7.x antérieure à 1.7.1 avec le plugin virtuser_query activé sont vulnérables.
  • Le correctif est disponible depuis le 24 mai 2026 — toute organisation n'ayant pas encore mis à jour doit appliquer le patch immédiatement et auditer ses logs de base de données.

Ce qui s'est passé

Le Centre canadien pour la cybersécurité a mis à jour son avis le 21 septembre 2026, confirmant que des rapports de source ouverte attestent d'une exploitation active dans la nature de la vulnérabilité CVE-2026-48842. Cette faille réside dans le plugin optionnel virtuser_query du logiciel de messagerie web open source Roundcube, et permet à un attaquant de déclencher une injection SQL complète sans posséder le moindre compte valide sur le système cible.

Sur le plan technique, le plugin virtuser_query a pour rôle de résoudre les adresses e-mail en noms de boîtes aux lettres via une requête SQL configurable. Lors de la phase de connexion ou de recherche de compte, les valeurs fournies par l'utilisateur sont substituées dans le modèle de requête SQL. La faille provient d'un contournement du mécanisme d'échappement basé sur preg_replace() : en envoyant une entrée contenant des séquences de backslash soigneusement construites, un attaquant parvient à neutraliser la sanitisation regex et à injecter des commandes SQL arbitraires. La particularité critique est que ce chemin de code est parcouru avant toute authentification, rendant inutile la possession d'identifiants légitimes.

Selon les analyses publiées par SOCRadar et Greenbone Networks, l'exploitation réussie accorde à l'attaquant les mêmes droits que le compte de base de données utilisé par Roundcube. Selon la configuration du déploiement, cela peut permettre d'extraire les identifiants des utilisateurs, d'accéder au contenu des e-mails stockés en base, de modifier ou supprimer des enregistrements, voire d'exécuter des procédures stockées si les permissions l'autorisent. Dans les environnements où Roundcube partage une base de données avec d'autres applications, le rayon de l'explosion peut s'élargir considérablement au-delà de la messagerie.

Le correctif avait pourtant été publié dès le 24 mai 2026 dans les versions 1.6.16 et 1.7.1, soit plus de quatre mois avant le début de l'exploitation constatée. Ce délai illustre un phénomène bien documenté dans l'écosystème des logiciels auto-hébergés : le cycle de mise à jour est souvent plus long que chez les éditeurs SaaS, faute de processus automatisés ou de ressources dédiées.

Il convient de souligner qu'un déploiement standard de Roundcube n'est pas vulnérable par défaut. L'exploitation nécessite deux conditions cumulatives : le plugin virtuser_query doit être activé, ET la requête SQL configurée dans config/config.inc.php doit contenir des champs directement alimentés par l'entrée utilisateur non filtrée. Les instances utilisant une authentification LDAP ou PAM sans ce plugin restent indemnes. Néanmoins, d'après SentinelOne, ce plugin est fréquemment activé dans les déploiements d'entreprise qui ont besoin de mapper des domaines de messagerie multiples à des comptes système différents.

Les premières observations d'exploitation dans la nature pointent vers des scans automatisés ciblant des instances Roundcube exposées sur le web public. Les attaquants semblent d'abord chercher à confirmer la présence du plugin vulnérable via des sondes d'injection temporelles (time-based blind SQLi) avant de lancer des exfiltrations plus ciblées. D'après Hive Security, certains payloads observés tentaient de récupérer la table des utilisateurs et les hachages de mots de passe, qui peuvent ensuite être craqués hors ligne.

Roundcube reste l'un des clients de messagerie web open source les plus déployés au monde, particulièrement dans les environnements universitaires, les petites et moyennes entreprises, et les hébergeurs mutualisés. D'après les statistiques de Shodan citées par The Hacker News, plusieurs dizaines de milliers d'instances sont exposées directement sur Internet, dont une proportion significative n'a pas encore appliqué les mises à jour de mai 2026. La CISA n'a pas encore officiellement inscrit cette CVE à son catalogue KEV (Known Exploited Vulnerabilities) au moment de la rédaction de cet article, mais l'ajout est considéré comme probable compte tenu de l'exploitation active confirmée.

Pour les équipes de sécurité, la priorité immédiate est double : vérifier la version déployée de Roundcube et l'état du plugin virtuser_query, puis auditer les logs de requêtes SQL et d'accès web pour détecter d'éventuelles tentatives passées. Les indicateurs de compromission publiés par SOCRadar incluent des patterns de requête contenant des séquences de backslash inhabituelles dans les paramètres d'authentification.

Pourquoi c'est important

La messagerie web auto-hébergée représente une surface d'attaque souvent négligée dans les audits de sécurité. Contrairement aux solutions SaaS qui bénéficient de mises à jour transparentes, les instances Roundcube sont sous la responsabilité directe de leurs administrateurs. Cette CVE vient rappeler que le délai médian entre publication d'un patch et exploitation dans la nature continue de se réduire, mais que le délai de correction côté défenseur, lui, ne suit pas le même rythme.

Le vecteur pré-authentifié est particulièrement préoccupant dans le contexte actuel. La plupart des défenses en profondeur supposent qu'une couche d'authentification constitue une première barrière efficace. Ici, cette hypothèse est invalidée : un attaquant non authentifié peut directement interagir avec la base de données. Dans des configurations où Roundcube est exposé sans pare-feu applicatif (WAF) ni liste blanche IP, la fenêtre d'attaque est ouverte en permanence.

D'un point de vue historique, Roundcube a déjà été la cible de plusieurs campagnes d'espionnage d'État. L'APT russe Winter Vivern avait exploité une XSS critique (CVE-2023-43770) pour cibler des gouvernements européens en 2023, et l'APT28 avait utilisé une faille similaire en 2024 contre des entités ukrainiennes. La répétition de ce schéma suggère que les clients de messagerie web institutionnels sont et restent une cible de choix pour les acteurs étatiques cherchant à accéder à des communications sensibles.

Pour les responsables de la sécurité informatique en entreprise, cet incident doit servir de signal d'alerte sur la gestion des logiciels open source auto-hébergés. L'inventaire des applicatifs web exposés, leur version, et leur cycle de patching doit faire partie intégrante de tout programme de gestion des vulnérabilités — au même titre que les produits commerciaux soumis à des processus de patch management structurés.

Ce qu'il faut retenir

  • CVE-2026-48842 permet une injection SQL sans authentification via le plugin virtuser_query de Roundcube — mettre à jour vers 1.6.16 ou 1.7.1 est une urgence si ce plugin est activé.
  • L'exploitation active a été confirmée le 21 septembre 2026 par le Centre canadien pour la cybersécurité, quatre mois après la publication du correctif.
  • Auditer les logs de base de données et d'accès web est indispensable pour détecter une compromission antérieure, même sur les instances déjà patchées.

Comment savoir si mon instance Roundcube est vulnérable à CVE-2026-48842 ?

Deux conditions doivent être réunies : votre version doit être antérieure à 1.6.16 (branche 1.6.x) ou 1.7.1 (branche 1.7.x), ET le plugin virtuser_query doit être activé dans votre configuration. Pour vérifier, contrôlez le fichier config/config.inc.php — si la clé virtuser_query est présente et non commentée, le plugin est actif. Si les deux conditions sont réunies, appliquez le patch immédiatement avant toute autre action.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact