Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-48842 — Comprobador en Python para CVE-2026-48842, una inyección SQL pre-autenticación en el plugin virtuser_query de Roundcube Webmail. Detecta la versión, la ruta del plugin y verifica la SQLi mediante una sonda de inicio de sesión. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-48842
ReconocimientoEscáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-48842

CVE-2026-48842

Comprobador en Python para CVE-2026-48842, una inyección SQL pre-autenticación en el plugin virtuser_query de Roundcube Webmail. Detecta la versión, la ruta del plugin y verifica la SQLi mediante una sonda de inicio de sesión.

Ver Repositorio
6hace 9h 31mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-48842 — SQLi pre-auth en Roundcube virtuser_query

Comprobador en Python 3 para CVE-2026-48842 en Roundcube Webmail (plugin opcional virtuser_query).

PoCbit

Este PoC está listado en PoCbit — CVE-2026-48842 en pocbit.org.

Al ejecutar el PoC se imprime una cabecera PoCbit; las líneas JSONL incluyen pocbit / pocbit_page.

ProductoRoundcube Webmail
ComponentePlugin integrado virtuser_query (búsqueda de usuario/email/host en BD)
Afectados1.6.x < 1.6.16, 1.7.x < 1.7.1 (las líneas anteriores 1.4/1.5 también pueden verse afectadas si el plugin está habilitado — parchear según la distribución)
Corregido1.6.16, 1.7.1
CVSS 3.18.1 Alta (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-89
AutenticaciónNinguna (ruta de login / búsqueda)

Resumen

Cuando virtuser_query está configurado ($config['virtuser_query'] en config.inc.php), los nombres de usuario o emails se sustituyen en plantillas SQL mediante preg_replace('/%u/', $dbh->escape(...), ...). PHP interpreta las barras invertidas en la cadena de reemplazo, deshaciendo el escape SQL — inyección SQL pre-auth (fix: usar str_replace).

Aviso: Actualizaciones de seguridad de Roundcube 2026-05-24

Requisitos

root@kitploit:~
pip install -r requirements.txt

Uso

root@kitploit:~
# Detect Roundcube + version + virtuser plugin file
python poc.py -u https://webmail.example.com --json

# Active SQLi probe (SLEEP / error heuristics on login POST)
python poc.py -u https://webmail.example.com --verify

python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5

Notas

  • La explotabilidad requiere que virtuser_query esté habilitado en el servidor (no está activo por defecto en todas las instalaciones). El PoC señala la ruta PHP del plugin cuando es accesible.
  • --verify envía valores _user manipulados a ?_task=login (no se necesita una contraseña válida para el intento de inyección).
  • Mitigación: actualizar a ≥ 1.6.16 / 1.7.1, o eliminar virtuser_query de $config['plugins'].

FOFA / pistas de descubrimiento

root@kitploit:~
body="rcmail" && body="roundcube"
title="Roundcube Webmail"

Legal

Solo pruebas autorizadas.

Descargar herramienta