Categories: News

해커들, Roundcube 치명적 결함을 코드 주입 공격에 악용

Roundcube 취약점이 인증 우회형 SQL 인젝션 공격에 악용되며 웹메일 서버 보안 조치가 요구된다

  • Roundcube 보안팀은 2026년 5월 CVE-2026-48842를 수정했다. 내장 virtuser_query 플러그인의 사전 인증 SQL 인젝션 결함으로 공격자는 계정 없이 데이터베이스 명령을 주입할 수 있다.
  • 취약점은 사용자 조회와 이메일 주소 매핑을 담당하는 virtuser_query에서 발생한다. 성공하면 인증을 우회해 Roundcube 데이터베이스를 조회·탈취할 수 있으며 사용자 상호작용도 필요하지 않다.
  • 캐나다 사이버보안센터는 2026년 9월 21일 권고를 갱신했다. 오픈소스 정보가 CVE-2026-48842의 실제 공격 악용을 보여준다며 웹메일 서버 운영자에게 즉시 보안을 강화하라고 촉구했다.
  • CVE-2026-48842는 2026년 5월 패치 후 4개월 만에 실제 악용 경고가 나왔다. 공격은 높은 복잡도를 요구하지만 사전 인증·비대화형 조건이 결합돼 노출 서버의 대응 시간을 줄인다.
  • 공격자는 로그인 계정이나 사용자 클릭 없이 SQL 명령을 실행해 메일 관련 데이터에 접근할 수 있다. 오픈소스 웹메일의 확산은 단일 결함이 여러 조직의 통신정보로 이어질 위험을 높인다.
  • 한국은 공공 웹메일과 오픈소스 구성요소의 자산 목록을 즉시 대조하고 CVE-2026-48842 패치 여부를 확인해야 한다. 산업계에는 플러그인별 사전 인증 검증과 공격징후 탐지 기능이 기회다.

국가기관은 Roundcube 사용 현황과 버전을 긴급 점검하고, 미패치 서버를 인터넷에서 분리하거나 접근통제해야 한다. 공급기업에는 사전 인증 취약점의 신속 공개·자동 갱신 체계를 요구할 필요가 있다.

주요 용어: 사전 인증 SQL 인젝션(로그인 전 데이터베이스 명령을 주입하는 취약점), virtuser_query(사용자와 이메일 주소를 조회·매핑하는 Roundcube 플러그인)

출처: BleepingComputer

ajken

Recent Posts

CTM360, 1만7000개 URL로 ClickFix 악성 유인 구조 분석

신뢰받는 웹사이트가 사용자 조작형 악성코드 유인처로 전환되는 구조CTM360은 ClickFix가 취약점·첨부파일 없이 가짜 Cloudflare 확인창으로 사용자를…

2시간 ago

공격자들, 공개 수시간 만에 워드프레스 CVE-2026-87902 악용

공개 직후 악용된 워드프레스 치명적 취약점, 패치 적용 필요공격자는 2026년 9월 22일 공개된 CVE-2026-87902를 수시간…

2시간 ago

BeyondTrust, CrowdStrike Falcon과 신규 통합 발표

권한·위협 데이터를 결합해 탐지와 대응을 단일 흐름으로 통합BeyondTrust는 2026년 9월 24일 Pathfinder Platform과 CrowdStrike Falcon…

2시간 ago

TeamFiltration, 기본 비밀번호로 Microsoft 365 계정 7개 침해

잊힌 서비스 계정이 Microsoft 365 클라우드 침입 경로로 확인되다Proofpoint는 UNK_CondorFiltration이 칠레 금융·유통기관의 Microsoft 365 28개…

2시간 ago

LatticeFlow AI, AI 거버넌스 관리형 서비스 공개

LatticeFlow AI, 지속적 위험 통제를 위한 AI 거버넌스 관리형 서비스 공개LatticeFlow AI는 2026년 9월 24일…

2시간 ago

CISA, 랜섬웨어 조직의 TeamCity 취약점 악용 경고

랜섬웨어 조직의 TeamCity 취약점 악용이 확인되며 연방기관 패치 대응이 요구된다미국 CISA는 2026년 9월 23일 연방기관에…

2시간 ago