NoticiasNews

Una falla crítica en Roundcube expone credenciales de correo: la lección para los equipos de soporte que viven en el correo electrónicoA Critical Roundcube Flaw Exposes Mail Credentials: The Lesson for Support Teams Living in Email

2026-09-26

El 25 de septiembre de 2026 se reveló la explotación activa de CVE-2026-48842, una vulnerabilidad crítica de inyección SQL previa a la autenticación en Roundcube, uno de los clientes de webmail de código abierto más usados en servidores de correo corporativos y de hosting alrededor del mundo. La falla, con una puntuación CVSS de 8.1, reside en el plugin virtuser_query y se origina en un problema de escape de caracteres dentro de una función preg_replace(), lo que permite a un atacante sin credenciales inyectar comandos SQL directamente en la base de datos del sistema.

Según investigadores de SentinelOne, la explotación exitosa puede exponer credenciales de cuentas de correo y mensajes almacenados, es decir, acceso directo al contenido de los buzones sin que el atacante necesite iniciar sesión. El Centro Cibernético Canadiense confirmó explotación activa en el mundo real, y la Fundación Shadowserver documentó más de 523,000 instancias de Roundcube expuestas públicamente en internet, con al menos diez ya marcadas como vulnerables al 23 de septiembre.

No es la primera vez, y probablemente no será la última

Este incidente se suma a una lista ya larga de fallas explotadas en Roundcube durante 2026, incluyendo ataques del grupo UNK_MassTraction en julio y otras dos vulnerabilidades críticas explotadas activamente en febrero. Las versiones afectadas son 1.6.x anteriores a 1.6.16 y 1.7.x anteriores a 1.7.1; los parches llevan disponibles desde mayo de 2026, lo que confirma un patrón habitual en estos incidentes: la vulnerabilidad no es nueva, la exposición sí.

  • Cientos de miles de servidores de correo siguen expuestos a internet con versiones sin actualizar.
  • Un atacante no necesita robar una contraseña si puede inyectar SQL directamente en la base de datos que las almacena.
  • El correo electrónico sigue siendo, para la mayoría de las empresas, el canal menos monitoreado y el más crítico al mismo tiempo.

El punto ciego del correo en la atención al cliente

Para cualquier empresa que atiende a sus clientes por correo electrónico —ya sea como canal principal o como uno más dentro de una estrategia multicanal— este tipo de incidente es una advertencia concreta: las credenciales y los mensajes de soporte contienen datos sensibles de clientes, números de caso, y en muchos sectores, información regulada. Un servidor de webmail desactualizado, gestionado sin visibilidad centralizada, es una puerta abierta que rara vez se audita hasta que ya es tarde.

En TekFenix construimos Servigo365 pensando en ese problema: una plataforma de helpdesk y atención al cliente multicanal con IA que centraliza correo, chat, redes sociales y voz en un solo lugar, con control de acceso, trazabilidad de cada interacción y actualizaciones gestionadas, en lugar de depender de un webmail aislado que nadie recuerda parchear. La seguridad de la atención al cliente empieza por saber exactamente dónde vive cada conversación y quién puede tocarla.

On September 25, 2026, active exploitation was disclosed for CVE‑2026‑48842, a critical pre‑authentication SQL injection vulnerability in Roundcube, one of the most widely used open‑source webmail clients on corporate and hosting mail servers worldwide. The flaw, rated CVSS 8.1, lives in the virtuser_query plugin and stems from a backslash‑escaping bypass inside a preg_replace() function, letting an attacker with no credentials inject SQL commands directly into the system’s database.

According to SentinelOne researchers, successful exploitation can expose mail account credentials and stored messages — direct access to mailbox content without the attacker ever logging in. Canada’s Canadian Centre for Cyber Security confirmed real‑world active exploitation, and the Shadowserver Foundation documented over 523,000 publicly exposed Roundcube instances, with at least ten already flagged as vulnerable as of September 23.

Not the first time, and probably not the last

This incident adds to an already long list of exploited Roundcube flaws in 2026, including attacks by the UNK_MassTraction group in July and two other critical vulnerabilities actively exploited in February. Affected versions are 1.6.x before 1.6.16 and 1.7.x before 1.7.1; patches have been available since May 2026, confirming a familiar pattern in these incidents: the vulnerability isn’t new, the exposure is.

  • Hundreds of thousands of mail servers remain exposed to the internet running unpatched versions.
  • An attacker doesn’t need to steal a password when they can inject SQL directly into the database that stores it.
  • Email remains, for most companies, both the least monitored and the most critical channel at the same time.

Email’s blind spot in customer support

For any company that supports customers over email — whether as its main channel or one piece of a multichannel strategy — this incident is a concrete warning: support credentials and messages carry sensitive customer data, case numbers, and in many industries, regulated information. An outdated webmail server, managed with no centralized visibility, is an open door that rarely gets audited until it’s too late.

At TekFenix we built Servigo365 with exactly this problem in mind: an AI‑powered, multichannel helpdesk and customer service platform that centralizes email, chat, social media and voice in one place, with access control, full traceability of every interaction, and managed updates — instead of relying on an isolated webmail server nobody remembers to patch. Customer service security starts with knowing exactly where every conversation lives and who can touch it.

← Volver al blog← Back to blog