Açık, CVSS v3.1 ölçeğinde 8.1 puanla "yüksek" önem derecesinde. Roundcube, sorunu 24 Mayıs 2026'da yayımladığı 1.6.16 ve 1.7.1 sürümleriyle gidermişti. Yani yamanın yayımlanmasının üzerinden dört aya yakın süre geçmesine rağmen güncelleme yapmayan kurulumlar şu anda risk altında.
Sorun isteğe bağlı virtuser_query eklentisinde
Açık, Roundcube çekirdeğinde değil, isteğe bağlı olarak etkinleştirilen virtuser_query eklentisinde bulunuyor. Bu eklenti, oturum açma sırasında kullanıcı adı ile e-posta adresi arasındaki eşleştirmeyi bir veritabanı sorgusuyla yapıyor. Roundcube'un sürüm notlarında sorun "virtuser_query eklentisinde preg_replace ters eğik çizgi kaçışı yoluyla ön kimlik doğrulamalı SQL enjeksiyonu" olarak tanımlanıyor. Açığı "skull" takma adlı araştırmacı bildirdi.
Eklenti kullanıcı oturum açmadan önce çalıştığı için saldırganın geçerli bir hesaba ihtiyacı yok. Kanada Siber Güvenlik Merkezi'ne göre eklenti etkin ve erişilebilir durumdaysa başarılı bir saldırı, veritabanı işlemlerine müdahale edilmesine veya korunması gereken bilgilere erişilmesine yol açabilir. Field Effect'in değerlendirmesine göre bu bilgiler arasında kullanıcı bilgileri, adres defterleri, e-postayla ilgili veriler ve posta ortamında saklanan hesap ayrıntıları bulunabilir.
Roundcube Webmail 1.6.0 arayüzünün ekran görüntüsü. Yazılım: The Roundcube Dev Team; ekran görüntüsü: VulcanSphere, Wikimedia Commons, CC BY-SA 3.0. Olayın kendisine ait bir kare değildir.
Açığın yalnızca Roundcube'u kurmakla ortaya çıkmadığını vurgulamak gerekiyor: istismar için virtuser_query eklentisinin etkinleştirilmiş olması gerekiyor. Ancak eklentinin etkin olup olmadığını bilmeyen, özellikle kurulumu barındırma sağlayıcısı tarafından yapılmış yöneticilerin yapılandırmayı kontrol etmesi önemli.
Aynı güncelleme yedi açığı daha kapattı
1.6.16 ve 1.7.1 sürümleri yalnızca bu SQL enjeksiyonunu değil, toplam sekiz güvenlik sorununu gideriyor. Roundcube duyurusuna göre diğer düzeltmeler arasında şunlar bulunuyor:
- Taslak geri yükleme penceresinin konu alanında depolanmış XSS/HTML/CSS enjeksiyonu
- SVG animate öğesiyle CSS enjeksiyonu korumasının atlatılması
- Belirli yerel adreslerde SSRF korumasının atlatılması
- Uzak kaynaklara izin verilmediğinde yerel/özel URL getirme korumasının atlatılması
- CSS var() ile uzak görsel engellemesinin atlatılması
- Redis/memcache oturum zehirlemesiyle ön kimlik doğrulamalı keyfî dosya silme
- LDAP autovalues seçeneğinde kod enjeksiyonu (kod değerlendirme desteği kaldırıldı)
Roundcube, "1.6.x ve 1.7.x sürümlerini kullanan tüm üretim kurulumlarının bu yeni sürümlerle güncellenmesini" kuvvetle önerdi.
Roundcube neden cazip bir hedef?
Roundcube; üniversitelerin, kamu kurumlarının ve barındırma sağlayıcılarının yaygın olarak kullandığı bir web posta arayüzü. İnternete doğrudan açık çalışması ve kurumların e-posta trafiğine erişim sağlaması, onu hem siber suçlular hem de casusluk amaçlı gruplar için değerli bir hedef hâline getiriyor. Web posta sunucusunun ele geçirilmesi, saldırganlara hassas yazışmalara ve oltalama saldırıları için kullanılabilecek kişi listelerine erişim imkânı verebiliyor.
Yöneticiler ne yapmalı?
- Roundcube kurulumlarını gecikmeden 1.6.16 veya 1.7.1 ya da daha yeni bir sürüme güncelleyin.
- virtuser_query eklentisinin etkin olup olmadığını yapılandırma dosyasından kontrol edin. Eklenti dizininin sunucuda bulunması, etkin olduğu anlamına gelmez; belirleyici olan config/config.inc.php içindeki eklenti listesidir.
- Eklentiye ihtiyaç yoksa listeden çıkarın; ihtiyaç varsa geçici yapılandırma değişikliğine güvenmek yerine güncellemeye öncelik verin.
- Roundcube'un kullandığı veritabanı hesabına yalnızca gereken en düşük yetkileri verin.
- Kayıtlarda kimlik doğrulamasız oturum açma isteklerindeki ani artışları, sürekli değişen kullanıcı adı denemelerini ve oturum açma anında oluşan veritabanı sorgu hatalarını arayın.
- Paylaşımlı barındırma kullanıyorsanız, Roundcube sürümünü ve eklenti yapılandırmasını barındırma sağlayıcınıza doğrulatın.
Eklentinin yapılandırmada geçip geçmediğini Roundcube dizininde şu komutla hızlıca görebilirsiniz:
CODE TERMINAL
grep -n 'virtuser_query' config/config.inc.phpKapak fotoğrafı: Kanada Siber Güvenlik Merkezi'nin Ottawa'daki 1625 Vanier Parkway adresindeki binası. Fotoğraf: Canadian Centre for Cyber Security, Wikimedia Commons, CC BY 4.0.
Kaynaklar
- Roundcube, 1.6.16 ve 1.7.1 güvenlik güncellemeleri: https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
- Canadian Centre for Cyber Security, AV26-503: https://www.cyber.gc.ca/en/alerts-advisories/roundcube-security-advisory-av26-503
- Field Effect: https://fieldeffect.com/blog/roundcube-webmail-sql-injection-vulnerability-exploited
- Hive Security: https://hivesecurity.gitlab.io/blog/roundcube-cve-2026-48842-virtuser-query-sql-injection/
TR Siber Ekibi