Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-48842 — Python-Checker für CVE-2026-48842, eine Pre-Auth-SQL-Injection im virtuser_query-Plugin von Roundcube Webmail. Erkennt Version, Plugin-Pfad und verifiziert SQLi über eine Login-Probe. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-48842
AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-48842

CVE-2026-48842

Python-Checker für CVE-2026-48842, eine Pre-Auth-SQL-Injection im virtuser_query-Plugin von Roundcube Webmail. Erkennt Version, Plugin-Pfad und verifiziert SQLi über eine Login-Probe.

Repository anzeigen
6vor 11h 51mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-48842 — Roundcube virtuser_query Pre-Auth-SQLi

Python-3-Prüfwerkzeug für CVE-2026-48842 in Roundcube Webmail (optionales virtuser_query-Plugin).

PoCbit

Dieser PoC ist auf PoCbit gelistet — CVE-2026-48842 auf pocbit.org.

Beim Ausführen des PoC wird ein PoCbit-Header ausgegeben; JSONL-Zeilen enthalten pocbit / pocbit_page.

ProduktRoundcube Webmail
KomponenteIntegriertes Plugin virtuser_query (DB-Benutzer-/E-Mail-/Host-Lookup)
Betroffen1.6.x < 1.6.16, 1.7.x < 1.7.1 (ältere 1.4/1.5-Zweige können ebenfalls betroffen sein, wenn das Plugin aktiviert ist — Patch je nach Distribution)
Behoben1.6.16, 1.7.1
CVSS 3.18.1 High (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-89
AuthKeine (Login-/Lookup-Pfad)

Zusammenfassung

Wenn virtuser_query konfiguriert ist ($config['virtuser_query'] in config.inc.php), werden Benutzernamen oder E-Mails über preg_replace('/%u/', $dbh->escape(...), ...) in SQL-Templates eingesetzt. PHP interpretiert Backslashes im Replacement-String und hebt dadurch das SQL-Escaping auf — Pre-Auth-SQL-Injection (Fix: str_replace verwenden).

Advisory: Roundcube-Sicherheitsupdates 2026-05-24

Voraussetzungen

root@kitploit:~
pip install -r requirements.txt

Verwendung

root@kitploit:~
# Detect Roundcube + version + virtuser plugin file
python poc.py -u https://webmail.example.com --json

# Active SQLi probe (SLEEP / error heuristics on login POST)
python poc.py -u https://webmail.example.com --verify

python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5

Hinweise

  • Ausnutzbarkeit erfordert aktiviertes virtuser_query auf dem Server (nicht bei allen Installationen standardmäßig aktiv). Der PoC markiert den PHP-Pfad des Plugins, wenn er erreichbar ist.
  • --verify sendet präparierte _user-Werte an ?_task=login (kein gültiges Passwort für den Injektionsversuch erforderlich).
  • Gegenmaßnahme: Upgrade auf ≥ 1.6.16 / 1.7.1 oder virtuser_query aus $config['plugins'] entfernen.

FOFA / Discovery-Hinweise

root@kitploit:~
body="rcmail" && body="roundcube"
title="Roundcube Webmail"

Rechtliches

Nur autorisiertes Testen.

Tool herunterladen