
Python-Checker für CVE-2026-48842, eine Pre-Auth-SQL-Injection im virtuser_query-Plugin von Roundcube Webmail. Erkennt Version, Plugin-Pfad und verifiziert SQLi über eine Login-Probe.
Python-3-Prüfwerkzeug für CVE-2026-48842 in Roundcube Webmail (optionales virtuser_query-Plugin).
Dieser PoC ist auf PoCbit gelistet — CVE-2026-48842 auf pocbit.org.
Beim Ausführen des PoC wird ein PoCbit-Header ausgegeben; JSONL-Zeilen enthalten pocbit / pocbit_page.
| Produkt | Roundcube Webmail |
| Komponente | Integriertes Plugin virtuser_query (DB-Benutzer-/E-Mail-/Host-Lookup) |
| Betroffen | 1.6.x < 1.6.16, 1.7.x < 1.7.1 (ältere 1.4/1.5-Zweige können ebenfalls betroffen sein, wenn das Plugin aktiviert ist — Patch je nach Distribution) |
| Behoben | 1.6.16, 1.7.1 |
| CVSS 3.1 | 8.1 High (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-89 |
| Auth | Keine (Login-/Lookup-Pfad) |
Wenn virtuser_query konfiguriert ist ($config['virtuser_query'] in config.inc.php), werden Benutzernamen oder E-Mails über preg_replace('/%u/', $dbh->escape(...), ...) in SQL-Templates eingesetzt. PHP interpretiert Backslashes im Replacement-String und hebt dadurch das SQL-Escaping auf — Pre-Auth-SQL-Injection (Fix: str_replace verwenden).
Advisory: Roundcube-Sicherheitsupdates 2026-05-24
pip install -r requirements.txt
# Detect Roundcube + version + virtuser plugin file
python poc.py -u https://webmail.example.com --json
# Active SQLi probe (SLEEP / error heuristics on login POST)
python poc.py -u https://webmail.example.com --verify
python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5
virtuser_query auf dem Server (nicht bei allen Installationen standardmäßig aktiv). Der PoC markiert den PHP-Pfad des Plugins, wenn er erreichbar ist.--verify sendet präparierte _user-Werte an ?_task=login (kein gültiges Passwort für den Injektionsversuch erforderlich).virtuser_query aus $config['plugins'] entfernen.body="rcmail" && body="roundcube"
title="Roundcube Webmail"
Nur autorisiertes Testen.