Detalle de la noticia

Vulnerabilidad

La vulnerabilidad de Roundcube Webmail, en el punto de mira de los atacantes

Fuente: SecurityWeek Publicado: 25/09/2026 · 06:57 UTC

También cubierto por: The Hacker News

Compartir:
Vulnerabilidad La vulnerabilidad de Roundcube Webmail, en el punto de mira de los atacantes
Imagen: SecurityWeek

El Cen­tro Ca­na­dien­se de Se­gu­ri­dad Ci­ber­né­ti­ca ha emi­ti­do una ad­ver­ten­cia sobre el apro­ve­cha­mien­to en ata­ques reales de una falla de se­gu­ri­dad de alta gra­ve­dad que afec­ta al clien­te de co­rreo web de có­di­go abier­to Round­cu­be. Este de­fec­to, ca­ta­lo­ga­do ofi­cial­men­te con un có­di­go es­pe­cí­fi­co y una pun­tua­ción de gra­ve­dad ele­va­da, con­sis­te en una in­yec­ción SQL den­tro de un com­ple­men­to del sis­te­ma que puede ser apro­ve­cha­da por ata­can­tes sin ne­ce­si­dad de au­ten­ti­ca­ción pre­via.

El pro­ble­ma ra­di­ca en que, aun­que el com­ple­men­to uti­li­za un fil­tro es­pe­cí­fi­co con un me­ca­nis­mo de es­ca­pe me­dian­te ba­rras in­ver­ti­das para neu­tra­li­zar los in­ten­tos de in­yec­ción al re­sol­ver di­rec­cio­nes de co­rreo, la vul­ne­ra­bi­li­dad per­mi­te eva­dir dicha pro­tec­ción me­dian­te con­sul­tas ma­ni­pu­la­das. De acuer­do con ex­pli­ca­cio­nes téc­ni­cas, la en­tra­da ma­li­cio­sa logra sor­tear el fil­tro men­cio­na­do, pro­vo­can­do que se in­ser­ten ca­rac­te­res de co­mi­llas en una ca­de­na SQL que pos­te­rior­men­te se envía a la base de datos.

Como re­sul­ta­do de una ex­plo­ta­ción exi­to­sa, los ata­can­tes pue­den al­te­rar ope­ra­cio­nes en la base de datos, ob­te­ner in­for­ma­ción pro­te­gi­da, ac­ce­der a iden­ti­da­des de usua­rios, men­sa­jes y li­bre­tas de di­rec­cio­nes, ade­más de ma­pear fun­cio­nes de ad­mi­nis­tra­ción y flu­jos de au­ten­ti­ca­ción. Para so­lu­cio­nar este fallo, los res­pon­sa­bles del soft­wa­re lan­za­ron ac­tua­li­za­cio­nes es­pe­cí­fi­cas. En­ti­da­des de ci­ber­se­gu­ri­dad han se­ña­la­do la exis­ten­cia de nu­me­ro­sos ser­vi­do­res ac­ce­si­bles desde in­ter­net, aun­que no se ha de­ter­mi­na­do con pre­ci­sión cuán­tos de ellos se en­cuen­tran afec­ta­dos por esta si­tua­ción.