CVE-2026-48842
Roundcube Webmail 1.6.x में 1.6.16 से पहले और 1.7.x में 1.7.1 से पहले, virtuser_query plugin में preg_replace() backslash escape bypass के माध्यम से Pre-authentication SQL...
- प्रकाशित
- 25 मई 2026
- अद्यतन
- 25 सित॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Roundcube Webmail 1.6.x में 1.6.16 से पहले और 1.7.x में 1.7.1 से पहले, virtuser_query plugin में preg_replace() backslash escape bypass के माध्यम से Pre-authentication SQL injection मौजूद है।
स्रोत
Python चेकर CVE-2026-48842 के लिए, जो Roundcube Webmail के virtuser_query प्लगइन में एक pre-auth SQL injection है। संस्करण, प्लगइन पथ का पता लगाता है, और लॉगिन प्रोब के माध्यम से SQLi सत्यापित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।