El 25 de septiembre de 2026 se reveló la explotación activa de CVE-2026-48842, una vulnerabilidad crítica de inyección SQL previa a la autenticación en Roundcube, uno de los clientes de webmail de código abierto más usados en servidores de correo corporativos y de hosting alrededor del mundo. La falla, con una puntuación CVSS de 8.1, reside en el plugin virtuser_query y se origina en un problema de escape de caracteres dentro de una función preg_replace(), lo que permite a un atacante sin credenciales inyectar comandos SQL directamente en la base de datos del sistema.
Según investigadores de SentinelOne, la explotación exitosa puede exponer credenciales de cuentas de correo y mensajes almacenados, es decir, acceso directo al contenido de los buzones sin que el atacante necesite iniciar sesión. El Centro Cibernético Canadiense confirmó explotación activa en el mundo real, y la Fundación Shadowserver documentó más de 523,000 instancias de Roundcube expuestas públicamente en internet, con al menos diez ya marcadas como vulnerables al 23 de septiembre.
No es la primera vez, y probablemente no será la última
Este incidente se suma a una lista ya larga de fallas explotadas en Roundcube durante 2026, incluyendo ataques del grupo UNK_MassTraction en julio y otras dos vulnerabilidades críticas explotadas activamente en febrero. Las versiones afectadas son 1.6.x anteriores a 1.6.16 y 1.7.x anteriores a 1.7.1; los parches llevan disponibles desde mayo de 2026, lo que confirma un patrón habitual en estos incidentes: la vulnerabilidad no es nueva, la exposición sí.
- Cientos de miles de servidores de correo siguen expuestos a internet con versiones sin actualizar.
- Un atacante no necesita robar una contraseña si puede inyectar SQL directamente en la base de datos que las almacena.
- El correo electrónico sigue siendo, para la mayoría de las empresas, el canal menos monitoreado y el más crítico al mismo tiempo.
El punto ciego del correo en la atención al cliente
Para cualquier empresa que atiende a sus clientes por correo electrónico —ya sea como canal principal o como uno más dentro de una estrategia multicanal— este tipo de incidente es una advertencia concreta: las credenciales y los mensajes de soporte contienen datos sensibles de clientes, números de caso, y en muchos sectores, información regulada. Un servidor de webmail desactualizado, gestionado sin visibilidad centralizada, es una puerta abierta que rara vez se audita hasta que ya es tarde.
En TekFenix construimos Servigo365 pensando en ese problema: una plataforma de helpdesk y atención al cliente multicanal con IA que centraliza correo, chat, redes sociales y voz en un solo lugar, con control de acceso, trazabilidad de cada interacción y actualizaciones gestionadas, en lugar de depender de un webmail aislado que nadie recuerda parchear. La seguridad de la atención al cliente empieza por saber exactamente dónde vive cada conversación y quién puede tocarla.