Lỗ hổng Roundcube Webmail bị tin tặc khai thác trên diện rộng

Công nghệ25 tháng 9, 2026·3 phút đọc

Trung tâm An ninh mạng Canada cảnh báo tin tặc đang khai thác lỗ hổng SQL injection nghiêm trọng CVE-2026-48842 trong Roundcube, có thể tấn công mà không cần xác thực. Lỗ hổng đã được vá trong các phiên bản 1.6.16 và 1.7.1 từ cuối tháng 5.

Lỗ hổng Roundcube Webmail bị tin tặc khai thác trên diện rộng

Lỗ hổng Roundcube Webmail bị tin tặc khai thác trên diện rộng

Trung tâm An ninh mạng Canada vừa đưa ra cảnh báo về việc tin tặc đang tích cực khai thác một lỗ hổng nghiêm trọng trong Roundcube — phần mềm webmail mã nguồn mở phổ biến được hàng trăm nghìn máy chủ trên toàn cầu sử dụng. Lỗ hổng mang mã CVE-2026-48842 cho phép kẻ tấn công xâm nhập hệ thống mà không cần bất kỳ thông tin xác thực nào.

Minh họa bảo mật emailMinh họa bảo mật email

Chi tiết về lỗ hổng CVE-2026-48842

Lỗ hổng được đánh giá ở mức 8.1 theo thang điểm CVSS, thuộc dạng SQL injection trong plugin virtuser_query. Đây là plugin có chức năng chuyển đổi địa chỉ email thành tên người dùng hộp thư, sử dụng bộ lọc preg_replace() kèm cơ chế thoát dấu gạch chéo ngược để vô hiệu hóa các nỗ lực chèn mã độc.

Tuy nhiên, theo phân tích từ SentinelOne, kẻ tấn công có thể vượt qua lớp bảo vệ này bằng cách sử dụng các truy vấn được thiết kế đặc biệt chứa chuỗi gạch chéo ngược, làm vô hiệu hóa cơ chế thoát biểu thức chính quy của plugin. Dữ liệu đầu vào độc hại sau đó sẽ đi xuyên qua bộ lọc preg_replace(), khiến các ký tự dấu ngoặc kép bị ghép nối vào chuỗi SQL và gửi thẳng tới cơ sở dữ liệu.

"Báo cáo từ các nguồn mở cho thấy CVE-2026-48842 đang bị khai thác trong thực tế", Trung tâm An ninh mạng Canada cho biết.

Hậu quả khi bị khai thác thành công

Theo ông Omar Ahmed, trưởng bộ phận an toàn thông tin tại Paymob, việc khai thác thành công lỗ hổng này cho phép kẻ tấn công:

  • Thao túng các hoạt động của cơ sở dữ liệu
  • Truy cập thông tin được bảo vệ
  • Đánh cắp danh tính người dùng, nội dung tin nhắn và sổ địa chỉ
  • Lập bản đồ quy trình xác thực và các chức năng quản trị

Đáng lo ngại hơn, lỗ hổng này không yêu cầu xác thực, nghĩa là bất kỳ kẻ tấn công nào có thể truy cập vào máy chủ Roundcube đều có khả năng khai thác thành công.

Cảnh báo an ninh mạngCảnh báo an ninh mạng

Quy mô ảnh hưởng và khuyến nghị

Dữ liệu từ tổ chức phi lợi nhuận The Shadowserver Foundation cho thấy có hơn 500.000 máy chủ Roundcube có thể truy cập từ internet. Hiện chưa rõ có bao nhiêu trong số đó đang tồn tại lỗ hổng chưa được vá, nhưng con số này cho thấy rủi ro tiềm tàng là rất lớn.

Roundcube đã phát hành bản vá cho lỗ hổng này trong các phiên bản 1.6.16 và 1.7.1 vào cuối tháng 5. Trung tâm An ninh mạng Canada không tiết lộ chi tiết về các cuộc tấn công đã quan sát được, nhưng khuyến nghị người dùng và quản trị viên hệ thống cần nâng cấp lên phiên bản mới nhất ngay lập tức.

Bối cảnh các cuộc tấn công nhắm vào Roundcube

Đây không phải lần đầu tiên Roundcube trở thành mục tiêu của tin tặc. Trong quá khứ, các lỗ hổng như CVE-2025-68461, CVE-2025-49113 và CVE-2024-37383 cũng từng bị khai thác nhắm vào phần mềm webmail này.

Đối với các tổ chức và doanh nghiệp tại Việt Nam đang vận hành Roundcube, việc kiểm tra phiên bản hiện tại và cập nhật bản vá là ưu tiên cấp bách. Ngoài ra, nên xem xét các biện pháp bảo vệ bổ sung như tường lửa ứng dụng web (WAF), giám sát nhật ký truy cập bất thường và hạn chế quyền truy cập công khai vào giao diện quản trị webmail khi không cần thiết.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗