Kritiek Roundcube-lek (CVE-2026-48842) in webmailsoftware nu actief misbruikt
Een kritiek SQL-injectielek (CVE-2026-48842, CVSS 8,1) in webmailsoftware Roundcube wordt sinds eind september actief misbruikt. Update je server nu.
Een kritiek beveiligingslek in Roundcube, een van de meest gebruikte open source webmailprogramma's ter wereld, wordt sinds eind september actief misbruikt door aanvallers. Het Canadian Centre for Cyber Security paste op 21 september zijn waarschuwing over het lek aan en meldt dat openbare bronnen wijzen op actieve exploitatie. Dat bevestigen ook The Hacker News en TechRepublic, die beide berichten over aanvallen op onbeveiligde Roundcube-installaties. Het lek, geregistreerd als CVE-2026-48842, heeft een CVSS-score van 8,1 op een schaal tot 10 en is opvallend omdat een aanvaller er geen inloggegevens voor nodig heeft.
Roundcube wordt veel gebruikt als de webmailomgeving waarin je zakelijke e-mail via de browser kunt lezen, vaak aangeboden door hostingpartijen als onderdeel van een hostingpakket. Precies dat maakt dit lek relevant voor elk bedrijf dat e-mail op een eigen domein via een gedeelde hostingomgeving laat lopen.
Wat er precies mis is
Het probleem zit in de zogeheten virtuser_query-functionaliteit van Roundcube, die wordt gebruikt om gebruikersnamen te koppelen aan e-mailadressen in de onderliggende database. Volgens de technische analyses die The Hacker News en TechRepublic aanhalen, gaat het om een fout in de functie preg_replace(), waarbij backslashes niet correct worden verwerkt. Daardoor kan een aanvaller de ingebouwde beveiliging tegen SQL-injectie omzeilen en eigen databasequery's laten uitvoeren, zonder dat daar een geldig account voor nodig is. Slaagt een aanval, dan kan dat toegang geven tot opgeslagen inloggegevens van mailaccounts en de inhoud van berichten in de database.
Al maanden een patch beschikbaar, nu pas actief misbruikt
Wat dit geval extra pijnlijk maakt, is dat de fix al maanden klaarstaat. Roundcube bracht op 24 mei 2026 de versies 1.6.16 en 1.7.1 uit, die deze specifieke kwetsbaarheid verhelpen. Wie nog een oudere 1.6.x- of 1.7.x-versie draait, loopt risico. Roundcube heeft sindsdien nog een reeks vervolgversies uitgebracht: de release van 6 september bevat de actuele 1.6.19 en 1.7.4, die volgens de projectaankondiging samen nog eens 29 aanvullende beveiligingsfixes bovenop de mei-update bevatten. Voor wie toch al aan het updaten is, is het dus verstandig om meteen naar de nieuwste onderhoudsversie van de gebruikte branche te gaan in plaats van alleen de minimale patch te installeren.
Dat een lek pas vier maanden na de patch actief wordt misbruikt, is geen uitzondering. Veel serverbeheerders installeren beveiligingsupdates voor onderliggende software zoals webmailclients minder consequent dan updates voor bijvoorbeeld WordPress zelf, simpelweg omdat ze minder zichtbaar zijn in het dagelijks beheer. Aanvallers weten dat en blijven daarom ook maanden na een patch actief zoeken naar servers die nog niet zijn bijgewerkt.
Wat dit voor jouw bedrijf betekent
Beheer je zelf een server met Roundcube als webmailomgeving, of laat je dat door een IT-leverancier doen, dan is dit het moment om te controleren welke versie er draait. Alles onder 1.6.16 of 1.7.1 moet zo snel mogelijk worden bijgewerkt, bij voorkeur direct naar 1.6.19 of 1.7.4. Kun je niet meteen updaten, kijk dan met je hostingpartij of systeembeheerder naar tijdelijke maatregelen zoals extra monitoring op ongebruikelijke inlogpogingen zonder geldige gebruikersnaam.
De meeste kleinere bedrijven beheren hun webmailomgeving niet zelf, maar draaien op wat een hostingpartij standaard aanbiedt. Dat is precies waarom het uitmaakt bij wie je zakelijke e-mail onderbrengt: bij zakelijke e-mail op je eigen domein van Infotrends zorgen we dat dit soort updates structureel worden bijgehouden, zodat een lek als dit niet maandenlang openstaat voordat het wordt gedicht. Wil je liever weten hoe je eigen hostingomgeving ervoor staat, dan kijken we dat graag met je na via onze hosting-dienstverlening. Meer actueel beveiligingsnieuws voor ondernemers lees je op onze nieuwspagina.
Bronnen: The Hacker News en TechRepublic.