Roundcube 1.6.16 öncesi ve 1.7.1 öncesi sürümleri etkileyen yüksek CVSS skorlu Güvenlik Açıkları duyuruldu.
SQL Injection ve RCE riski var. Roundcube sürümünüzü 1.7.1 veya 1.6.16 sürümlerinden birine güncelleyin.

Neler yapabiliyorlar?

- preg_replace() korumasını bypass ederek SQL injection yapma
- Mail arayüzünde zararlı JavaScript/CSS çalıştırma (XSS)
- Giriş yapmadan saldırı başlatabilme (pre-auth)
- Sunucuda yetkisiz kod/komut çalıştırma - RCE

Hangi Roundcube sürümlerini etkiliyor?

1.7.1 öncesi
1.6.16 öncesi

CVE'ler:

CVE-2026-48842
CVE-2026-48843
CVE-2026-48848
CVE-2026-48844