
Verificador em Python para CVE-2026-48842, uma injeção SQL pré-autenticação no plugin virtuser_query do Roundcube Webmail. Detecta a versão, o caminho do plugin e verifica a SQLi por meio de uma sondagem de login.
Verificador em Python 3 para o CVE-2026-48842 no Roundcube Webmail (plugin opcional virtuser_query).
Este PoC está listado no PoCbit — CVE-2026-48842 no pocbit.org.
A execução do PoC imprime um cabeçalho PoCbit; as linhas JSONL incluem pocbit / pocbit_page.
| Produto | Roundcube Webmail |
| Componente | Plugin integrado virtuser_query (consulta de usuário/email/host no BD) |
| Afetado | 1.6.x < 1.6.16, 1.7.x < 1.7.1 (linhas mais antigas 1.4/1.5 também podem ser afetadas se o plugin estiver habilitado — corrija conforme a distribuição) |
| Corrigido | 1.6.16, 1.7.1 |
| CVSS 3.1 | 8.1 Alta (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-89 |
| Autenticação | Nenhuma (caminho de login / consulta) |
Quando virtuser_query está configurado ($config['virtuser_query'] em config.inc.php), nomes de usuário ou emails são substituídos em templates SQL via preg_replace('/%u/', $dbh->escape(...), ...). O PHP interpreta barras invertidas na string de substituição, desfazendo o escape SQL — injeção SQL pré-autenticação (correção: usar str_replace).
Aviso: Atualizações de segurança do Roundcube 2026-05-24
pip install -r requirements.txt
# Detecta Roundcube + versão + arquivo do plugin virtuser
python poc.py -u https://webmail.example.com --json
# Sonda ativa de SQLi (SLEEP / heurísticas de erro no POST de login)
python poc.py -u https://webmail.example.com --verify
python poc.py --list targets.example.txt --threads 20 --quiet
python poc.py --list targets.example.txt --verify --sqli-delay 5
virtuser_query habilitado no servidor (não é padrão em todas as instalações). O PoC sinaliza o caminho PHP do plugin quando acessível.--verify envia valores _user manipulados para ?_task=login (nenhuma senha válida é necessária para a tentativa de injeção).virtuser_query de $config['plugins'].body="rcmail" && body="roundcube"
title="Roundcube Webmail"
Apenas para testes autorizados.