CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-44026

SQL Injection w Roundcube Webmail via parametry wyszukiwania

CVSS 9.8v3.1pub. 2021-11-19upd. 2025-11-04

Roundcube Webmail w wersjach przed 1.3.17 oraz 1.4.x przed 1.4.12 zawiera podatność typu SQL injection możliwą do wykorzystania poprzez parametry search lub search_params. Podatność posiada ocenę CVSS 9.8 i jest aktywnie exploitowana w środowiskach produkcyjnych.

Pokaż oryginał (EN)

Roundcube before 1.3.17 and 1.4.x before 1.4.12 is prone to a potential SQL injection via search or search_params.

🤖 Analiza AI
Jak działa

Atakujący może przesłać specjalnie spreparowane żądanie zawierające złośliwy kod SQL w parametrach wyszukiwania aplikacji webmail. Brak odpowiedniej walidacji i sanityzacji danych wejściowych umożliwia wstrzyknięcie dowolnych instrukcji SQL do zapytań wykonywanych przez aplikację. Podatność jest dostępna bez uwierzytelnienia, zdalnie, bez interakcji użytkownika, co znacząco zwiększa ryzyko jej masowego wykorzystania.

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na nieautoryzowany odczyt, modyfikację lub usunięcie danych z bazy danych aplikacji, w tym danych uwierzytelniających i treści wiadomości e-mail użytkowników. W zależności od konfiguracji bazy danych możliwe jest również przejęcie kontroli nad serwerem.

Mitygacja

Należy natychmiast zaktualizować Roundcube Webmail do wersji 1.3.17 lub 1.4.12 (albo nowszych). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostarczone przez opiekunów pakietów zgodnie z referencjami (Debian LTS announcement, Fedora package-announce). Commity naprawiające podatność dostępne są w repozytorium GitHub projektu Roundcube.

Kogo dotyczy

Roundcube Webmail w wersjach przed 1.3.17 oraz w gałęzi 1.4.x przed wersją 1.4.12, a także pakiety Roundcube dostarczone w ramach dystrybucji Fedora i Debian Linux.

Uwagi

Podatność figuruje na liście CISA KEV jako aktywnie exploitowana. Poprawki zostały opublikowane w dwóch osobnych commitach w repozytorium GitHub projektu Roundcube.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3334
  • Roundcube Webmail

    APP
    Roundcube
    < 1.3.171.4.0 – 1.4.12 (bez)

CISA KEV — szczegółyi

Dostawcai
Roundcube
Produkti
Roundcube Webmail
Data dodania do KEVi
22 czerwca 2023
Termin remediation (USA)i
13 lipca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Roundcube Webmail jest podatny na SQL injection poprzez search lub search_params.

tłumaczenie AI
Pokaż oryginał (EN)

Roundcube Webmail is vulnerable to SQL injection via search or search_params.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 13 lipca 2023
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki