해커들, Roundcube 치명적 결함을 코드 주입 공격에 악용

해커들, Roundcube 치명적 결함을 코드 주입 공격에 악용

Roundcube 취약점이 인증 우회형 SQL 인젝션 공격에 악용되며 웹메일 서버 보안 조치가 요구된다

  • Roundcube 보안팀은 2026년 5월 CVE-2026-48842를 수정했다. 내장 virtuser_query 플러그인의 사전 인증 SQL 인젝션 결함으로 공격자는 계정 없이 데이터베이스 명령을 주입할 수 있다.
  • 취약점은 사용자 조회와 이메일 주소 매핑을 담당하는 virtuser_query에서 발생한다. 성공하면 인증을 우회해 Roundcube 데이터베이스를 조회·탈취할 수 있으며 사용자 상호작용도 필요하지 않다.
  • 캐나다 사이버보안센터는 2026년 9월 21일 권고를 갱신했다. 오픈소스 정보가 CVE-2026-48842의 실제 공격 악용을 보여준다며 웹메일 서버 운영자에게 즉시 보안을 강화하라고 촉구했다.
  • CVE-2026-48842는 2026년 5월 패치 후 4개월 만에 실제 악용 경고가 나왔다. 공격은 높은 복잡도를 요구하지만 사전 인증·비대화형 조건이 결합돼 노출 서버의 대응 시간을 줄인다.
  • 공격자는 로그인 계정이나 사용자 클릭 없이 SQL 명령을 실행해 메일 관련 데이터에 접근할 수 있다. 오픈소스 웹메일의 확산은 단일 결함이 여러 조직의 통신정보로 이어질 위험을 높인다.
  • 한국은 공공 웹메일과 오픈소스 구성요소의 자산 목록을 즉시 대조하고 CVE-2026-48842 패치 여부를 확인해야 한다. 산업계에는 플러그인별 사전 인증 검증과 공격징후 탐지 기능이 기회다.

국가기관은 Roundcube 사용 현황과 버전을 긴급 점검하고, 미패치 서버를 인터넷에서 분리하거나 접근통제해야 한다. 공급기업에는 사전 인증 취약점의 신속 공개·자동 갱신 체계를 요구할 필요가 있다.

주요 용어: 사전 인증 SQL 인젝션(로그인 전 데이터베이스 명령을 주입하는 취약점), virtuser_query(사용자와 이메일 주소를 조회·매핑하는 Roundcube 플러그인)

출처: BleepingComputer