هشدار درباره بهرهبرداری فعال از آسیبپذیری تزریق SQL پیش از احراز هویت در Roundcube Webmail
مرکز امنیت سایبری کانادا هشدار داده است که هکرها در حال بهرهبرداری فعال از یک آسیبپذیری وصلهشده در کلاینت متنباز Roundcube هستند. این نقص امنیتی به مهاجمان اجازه میدهد بدون نیاز به رمز عبور، به پایگاه داده ایمیلها نفوذ کنند.
به قلم کاوان رامین
این خبر را به اشتراک بگذارید

- مدیران سیستم
- تمرکز بر اعمال سریع وصلههای امنیتی و بررسی لاگهای سرور برای یافتن نشانههای نفوذ.
- محققان امنیتی
- تاکید بر ضعفهای ساختاری در استفاده از فیلترهای متنی به جای پرسوجوهای پارامتریک.
دیدگاههایی که این گزارش پوشش نداده
- توسعهدهندگان اصلی پروژه Roundcube
چرا مهم است
نرمافزار Roundcube در بیش از ۵۰۰ هزار سرور در سراسر جهان نصب شده است و دسترسی مستقیم به ایمیلها، فهرست مخاطبان و اطلاعات حساس سازمانی را فراهم میکند. از آنجا که این حمله پیش از مرحله ورود (Login) رخ میدهد، سرورهایی که بهروزرسانیهای ماه مه ۲۰۲۶ را دریافت نکردهاند، بدون هیچگونه تعامل با کاربر در معرض خطر سرقت کامل دادهها قرار دارند.
همانند آسیبپذیریهای گسترده سرورهای Microsoft Exchange در سالهای گذشته، نقص امنیتی جدید در Roundcube Webmail نیز قلب ارتباطات سازمانی را هدف قرار داده است؛ اما با یک تفاوت عمده: در اینجا نیازی به زنجیرهای از حملات پیچیده نیست. مهاجمان تنها با دور زدن یک فیلتر ساده در عبارات باقاعده (Regular Expressions)، میتوانند کنترل پایگاه داده را به دست بگیرند. مرکز امنیت سایبری کانادا در ۲۱ سپتامبر ۲۰۲۶ با انتشار هشداری اعلام کرد: «گزارشهای منابع باز نشان میدهد که آسیبپذیری CVE-2026-48842 در دنیای واقعی در حال سوءاستفاده است.»[1][2]
این آسیبپذیری که با شناسه CVE-2026-48842 ردیابی میشود، یک نقص «تزریق اسکیوال» (SQL Injection) با شدت بالا و امتیاز ۸.۱ از ۱۰ است. مشکل اصلی در افزونهای به نام virtuser_query نهفته است؛ افزونهای که وظیفه دارد آدرسهای ایمیل را پیش از ورود کاربر، به نامهای کاربری صندوق پستی متصل کند. از آنجا که این فرآیند قبل از احراز هویت انجام میشود، هکرها برای اجرای حمله نیازی به داشتن نام کاربری یا رمز عبور معتبر ندارند.[1][3]
در نگاه اول، توسعهدهندگان Roundcube تلاش کرده بودند تا با استفاده از تابع preg_replace در زبان PHP و افزودن کاراکترهای فرار (Backslash Escaping)، جلوی تزریق کدهای مخرب را بگیرند. با این حال، مهاجمان توانستهاند با ارسال رشتههای متنی خاص که حاوی توالیهای پیچیدهای از کاراکترهای فرار هستند، این مکانیزم دفاعی را دور بزنند. شرکت امنیتی SentinelOne در این باره مینویسد: «مهاجمان احراز هویت نشده میتوانند از طریق افزونه virtuser_query، کدهای SQL را به پایگاه داده Roundcube تزریق کنند که به طور بالقوه اعتبارنامههای حساب ایمیل و پیامهای ذخیرهشده را در معرض دید قرار میدهد.»[2][3]
پیامدهای این نفوذ میتواند برای سازمانها ویرانگر باشد. به گفته محققان امنیتی، در صورت موفقیتآمیز بودن حمله، هکرها میتوانند به اطلاعات محافظتشده، هویت کاربران، پیامهای ذخیرهشده و دفترچه تلفنها دسترسی پیدا کنند. همچنین امکان دستکاری در عملیات پایگاه داده و نقشهبرداری از عملکردهای مدیریتی سیستم نیز وجود دارد که راه را برای حملات پیچیدهتر باز میکند.[1][3]
به گفته محققان امنیتی، در صورت موفقیتآمیز بودن حمله، هکرها میتوانند به اطلاعات محافظتشده، هویت کاربران، پیامهای ذخیرهشده و دفترچه تلفنها دسترسی پیدا کنند.
با وجود اینکه بنیاد Roundcube این مشکل را ماهها پیش در ۲۴ مه ۲۰۲۶ با انتشار نسخههای ۱.۶.۱۶ و ۱.۷.۱ برطرف کرده است، اما سرعت پایین سازمانها در اعمال وصلههای امنیتی، فرصت طلایی را برای مهاجمان فراهم کرده است. دادههای منتشر شده توسط بنیاد Shadowserver نشان میدهد که تا تاریخ ۲۳ سپتامبر ۲۰۲۶، بیش از ۵۲۳ هزار نمونه از نرمافزار Roundcube در اینترنت قابل دسترسی هستند، هرچند مشخص نیست دقیقاً چه تعداد از آنها هنوز آسیبپذیر باقی ماندهاند.[1][2]
این اولین باری نیست که Roundcube به هدفی جذاب برای هکرها تبدیل میشود. در سالهای اخیر، آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) حداقل ۱۱ آسیبپذیری مختلف در این نرمافزار متنباز را به عنوان «مورد سوءاستفاده فعال» طبقهبندی کرده است. در ماه ژوئیه ۲۰۲۶ نیز شرکت Proofpoint گزارش داد که یک گروه هکری وابسته به چین با نام UNK_MassTraction از نقصهای امنیتی این پلتفرم برای نصب ابزارهای کنترل از راه دور (Web Shell) استفاده کرده است.[1][2]
کارشناسان امنیتی تاکید میکنند که مدیران سیستم نباید به این هشدار به چشم یک بهروزرسانی معمولی نگاه کنند. سازمانهایی که از زیرساختهای مبتنی بر Roundcube استفاده میکنند، باید فوراً سیستمهای خود را به نسخههای ایمن ارتقا دهند و لاگهای سرور خود را برای یافتن نشانههای احتمالی نفوذ در ماههای گذشته بررسی کنند. در صورتی که امکان بهروزرسانی فوری وجود ندارد، غیرفعال کردن افزونه virtuser_query میتواند به عنوان یک راهکار موقت عمل کند.[1][3]
در نهایت، این رویداد بار دیگر نشان میدهد که اتکای صرف به فیلترهای متنی برای جلوگیری از حملات تزریق SQL تا چه حد میتواند شکننده باشد. تا زمانی که پروژههای متنباز و تجاری به جای استفاده از «پرسوجوهای پارامتریک» (Parameterized Queries) به روشهای قدیمی پاکسازی ورودیها تکیه کنند، مهاجمان راههای جدیدی برای دور زدن این موانع پیدا خواهند کرد و امنیت زیرساختهای حیاتی همچنان در معرض خطر باقی خواهد ماند.[2][3]
نکات کلیدی
- آسیبپذیری CVE-2026-48842 به هکرها اجازه میدهد بدون نیاز به رمز عبور، کدهای مخرب را به پایگاه داده Roundcube تزریق کنند.
- مرکز امنیت سایبری کانادا تایید کرده است که این نقص امنیتی در دنیای واقعی در حال سوءاستفاده است.
- مشکل اصلی در افزونه virtuser_query و دور زدن مکانیزم فیلتر متنی preg_replace نهفته است.
- بیش از ۵۲۳ هزار سرور Roundcube در اینترنت در دسترس هستند که در صورت عدم بهروزرسانی در خطر قرار دارند.
- نسخههای ۱.۶.۱۶ و ۱.۷.۱ که در ماه مه ۲۰۲۶ منتشر شدهاند، این مشکل امنیتی را برطرف میکنند.
بررسی عمیق دیدگاهها
دیدگاه تیمهای دفاعی و مدیران سیستم
برای تیمهای فناوری اطلاعات، این آسیبپذیری یک وضعیت اضطراری محسوب میشود.
از آنجا که حمله بدون نیاز به احراز هویت انجام میشود، هیچ سیستم هشداردهندهای مبتنی بر ورود ناموفق فعال نخواهد شد. مدیران سیستم استدلال میکنند که مدیریت صدها سرور متنباز نیازمند زمان است، اما با توجه به بهرهبرداری فعال، اولویت اصلی اکنون ارتقای فوری به نسخههای ۱.۶.۱۶ یا ۱.۷.۱ و بررسی دقیق لاگهای پایگاه داده برای یافتن نشانههای نشت اطلاعات است. غیرفعال کردن موقت افزونههای غیرضروری نیز به عنوان یک استراتژی کاهش ریسک مطرح شده است.
دیدگاه محققان امنیت سایبری
تحلیلگران امنیتی این رویداد را یک شکست کلاسیک در طراحی نرمافزار میدانند.
آنها تاکید دارند که استفاده از توابعی مانند preg_replace برای پاکسازی ورودیهای کاربر در برابر حملات تزریق SQL، روشی منسوخ و ذاتاً ناامن است. از دیدگاه این گروه، پروژههای متنباز باید به طور کامل به سمت استفاده از پرسوجوهای پارامتریک (Parameterized Queries) حرکت کنند تا اساساً امکان ترکیب کدهای مخرب با دستورات پایگاه داده از بین برود. این رویکرد میتواند از بروز آسیبپذیریهای مشابه در آینده جلوگیری کند.
منابع
[1]BleepingComputerمدیران سیستمHackers now exploit critical Roundcube flaw in code injection attacks
مطالعه در BleepingComputer →
[2]The Hacker Newsمحققان امنیتیRoundcube Pre-Auth SQL Injection Flaw Actively Exploited in the Wild
مطالعه در The Hacker News →
[3]Field Effectمدیران سیستمActive exploitation has been reported for CVE-2026-48842
مطالعه در Field Effect →
نظرات
بیشتر در فناوری
مشاهده همه →امنیت سایبری
باجافزار چیست؟ راهنمای کامل محافظت از گجتهای شخصی در برابر حملات سایبری
6 منبع
Cybercrime Cartels
گروه باجافزاری کانتی چگونه کار میکرد؟ بررسی ساختار و فروپاشی یکی از بدنامترین امپراتوریهای هکری
7 منبع
اینترنت ماهوارهای
کیت استارلینک: نگاهی دقیق به سختافزار، نصب و راهاندازی اینترنت ماهوارهای اسپیسایکس
3 منبع
زیرساخت شبکه
چگونه الگوریتم مارزولو شبکههای توزیعشده را وادار به توافق بر سر زمان میکند
6 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.


