تخطى إلى المحتوى الرئيسي

ثغرة SQL Injection حرجة في Roundcube تُستغل بنشاط (CVE-2026-48842)

فريق جليتش نيوز
26 سبتمبر0 مشاهدة4 دقائق
ثغرة SQL Injection حرجة في Roundcube تُستغل بنشاط (CVE-2026-48842)

يُحذّر المركز الكندي للأمن السيبراني من استغلال فعّال لثغرة حقن SQL بنتيجة 8.1 في Roundcube، ما يهدد أكثر من 523,000 نسخة مكشوفة على الإنترنت.

مقدمة تحليلية

يُعلن المركز الكندي للأمن السيبراني عن استغلال فعّال لثغرة أمنية تم تصحيحها سابقاً في تطبيق Roundcube Webmail. الثغرة، المسجلة بالمعرف CVE-2026-48842 وبدرجة خطورة 8.1 وفقاً لمقياس CVSS، تُصنّف كحقن SQL قبل المصادقة، وتستهدف إضافة virtuser_query. البيانات المتاحة من مؤسسة Shadowserver تكشف عن وجود أكثر من 523,000 نسخة من Roundcube مكشوفة على الإنترنت، مع تحديد 10 منها كاستضافات معرضة للخطر حتى تاريخ 23 سبتمبر 2026. هذا الاستغلال الجاري يُشير إلى فشل ذريع في تطبيق التصحيحات الأمنية على نطاق واسع، بعد أشهر من إطلاق التحديثات في مايو 2026.

التحليل التقني

تتمحور الثغرة CVE-2026-48842 حول ضعف في إضافة virtuser_query ضمن إصدارات Roundcube Webmail 1.6.x الأقدم من 1.6.16، و1.7.x الأقدم من 1.7.1. تُمكن هذه الثغرة، المتمثلة في تجاوز خاصية preg_replace backslash escape، المهاجمين غير المصادق عليهم من حقن أوامر SQL تعسفية مباشرة في قاعدة بيانات Roundcube الخلفية. وفقاً لـ SentinelOne، يتيح هذا النمط من الهجوم الوصول المحتمل إلى بيانات اعتماد حسابات البريد الإلكتروني والرسائل المخزنة. إصلاحات هذه الثغرة كانت قد صدرت من Roundcube في مايو 2026 ضمن التحديثات 1.6.16 و1.7.1، مما يعني أن الاستغلال الحالي يستهدف الأنظمة التي لم تقم بتطبيق هذه التصحيحات في الوقت المناسب.

تشير التقارير إلى أن آلية الهجوم تعتمد على قدرة المهاجم على التلاعب بمدخلات معينة لا يتم فحصها بشكل صحيح بواسطة الدالة preg_replace، مما يؤدي إلى تجاوز فحص الحرف `` الذي يُستخدم عادةً لإيقاف أوامر SQL الضارة. هذا يسمح بإدخال استعلامات SQL غير مشروعة تنفذ أوامر غير مقصودة على قاعدة البيانات، مثل استخلاص المعلومات الحساسة أو تعديلها. لم يتم الكشف عن تفاصيل إضافية بشأن طبيعة نشاط الاستغلال، لكن التحذير الصادر عن المركز الكندي للأمن السيبراني يؤكد وجود هجمات نشطة تستفيد من هذا الخلل.

تُقدم مؤسسة Shadowserver Foundation بيانات كمية تُظهر النطاق المحتمل للمشكلة:

  • أكثر من 523,000 نسخة من Roundcube مكشوفة للإنترنت.
  • 10 استضافات مصنفة كـ “معرضة للخطر” اعتباراً من 23 سبتمبر 2026.

هذه الأرقام تُبرز الفجوة بين توفر التصحيحات وفعالية تطبيقها على الأنظمة المستخدمة عالمياً.

السياق وتأثير السوق

تُعد ثغرات Roundcube هدفاً جذاباً للمهاجمين الساعين للحصول على اتصالات البريد الإلكتروني الحساسة. لا تُعد CVE-2026-48842 حادثة منعزلة، بل جزء من نمط متكرر. في يوليو 2026، كشفت شركة Proofpoint عن تحديدها لجهة خبيثة يُشتبه بأنها تابعة للصين، تُعرف باسم UNK_MassTraction، تستغل ثغرات أمنية معروفة في Roundcube لزرع web shells أو أداة VShell لأغراض ما بعد الاستغلال. وقبل ذلك، في فبراير 2026، أدرجت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) ثغرتين أخريين في نفس المنتج، وهما CVE-2025-49113 وCVE-2025-68461، ضمن قائمة الثغرات المستغلة بنشاط.

يُشير هذا السجل إلى أن Roundcube، كحل بريد ويب مفتوح المصدر، يواجه تحديات مستمرة في الحفاظ على مستوى أمني يلبي معايير السوق الحالية. في حين أن حلول البريد الإلكتروني المؤسسية أو السحابية، مثل Microsoft Exchange Online أو Google Workspace، تستثمر بشكل كبير في آليات الكشف والاستجابة السريعة، فإن مستخدمي Roundcube غالباً ما يعتمدون على جهودهم الذاتية في التحديث والتصحيح. هذا الفارق في البنية التحتية للدفاع والتصحيح يؤدي إلى تأخر كبير، حيث تُستغل الثغرات لأشهر بعد إطلاق التصحيحات. إن عدم التحديث الفوري يُضعف الثقة في قدرة المستخدمين على حماية بياناتهم، ويجعل Roundcube خياراً محفوفاً بالمخاطر مقارنة بالبدائل التي توفر تحديثات أمنية آلية أو مدعومة بشكل احترافي، مما يُعرّض بيانات الاعتماد والرسائل السرية للخطر باستمرار.

تحليل ورأي المحرر

رؤية Glitch4Techs

يُظهر الاستغلال النشط لثغرة CVE-2026-48842 في Roundcube Webmail، بعد مرور أشهر على توفر التصحيحات، فشلاً منهجياً في إدارة الأمن السيبراني لدى قطاع كبير من المستخدمين. لا تتعلق المشكلة بجودة تصحيح Roundcube في مايو 2026، بل بعدم اكتراث قطاع كبير من المسؤولين عن أكثر من 523,000 نسخة مكشوفة للإنترنت. إن تحديد 10 استضافات معرضة للخطر بتاريخ 23 سبتمبر 2026، بالرغم من صغر العدد، يُعد مؤشراً حاسماً على أن التحذيرات والإصلاحات لا تُترجم إلى إجراءات حماية فعلية بالسرعة المطلوبة. هذا النمط المتكرر من الاستغلال النشط لثغرات Roundcube، بما في ذلك هجمات UNK_MassTraction في يوليو 2026 وتصنيفات CISA لثغرات سابقة في فبراير 2026، لا يُشير إلى ضعف المنتج بحد ذاته فحسب، بل يُبرز تدهوراً في ممارسات الأمن التشغيلي لدى قاعدة مستخدميه.

الحكم قاطع: Roundcube، في بيئات التشغيل غير المُدارة بصرامة، يُصبح نقطة ضعف محتملة للشركات وليس أداة تواصل آمنة. المسؤولية هنا ليست على المطور، بل على المستخدمين المهملين.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك