
Vérificateur Python pour CVE-2026-48842, une injection SQL pré-authentification dans le plugin virtuser_query de Roundcube Webmail. Détecte la version, le chemin du plugin et vérifie l'injection SQL via une sonde de connexion.
Vérificateur Python 3 pour CVE-2026-48842 dans Roundcube Webmail (plugin optionnel virtuser_query).
Ce PoC est référencé sur PoCbit — CVE-2026-48842 sur pocbit.org.
L'exécution du PoC affiche un en-tête PoCbit ; les lignes JSONL incluent pocbit / pocbit_page.
| Produit | Roundcube Webmail |
| Composant | Plugin intégré virtuser_query (recherche utilisateur/email/hôte en base) |
| Affecté | 1.6.x < 1.6.16, 1.7.x < 1.7.1 (les anciennes branches 1.4/1.5 peuvent aussi être affectées si le plugin est activé — correctif selon la distribution) |
| Corrigé | 1.6.16, 1.7.1 |
| CVSS 3.1 | 8.1 Élevé (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-89 |
| Authentification | Aucune (chemin de connexion / recherche) |
Lorsque virtuser_query est configuré ($config['virtuser_query'] dans config.inc.php), les noms d'utilisateur ou emails sont substitués dans les modèles SQL via preg_replace('/%u/', $dbh->escape(...), ...). PHP interprète les barres obliques inverses dans la chaîne de remplacement, annulant l'échappement SQL — injection SQL pre-auth (correctif : utiliser str_replace).
Avis : Mises à jour de sécurité Roundcube 2026-05-24
pip install -r requirements.txt
# Detect Roundcube + version + virtuser plugin file
python poc.py -u https://webmail.example.com --json
# Active SQLi probe (SLEEP / error heuristics on login POST)
python poc.py -u https://webmail.example.com --verify
python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5
virtuser_query soit activé sur le serveur (pas activé par défaut sur toutes les installations). Le PoC signale le chemin PHP du plugin lorsqu'il est accessible.--verify envoie des valeurs _user forgées à ?_task=login (aucun mot de passe valide nécessaire pour la tentative d'injection).virtuser_query de $config['plugins'].body="rcmail" && body="roundcube"
title="Roundcube Webmail"
Tests autorisés uniquement.