Security

Celah Kritis Roundcube Kini Aktif Dieksploitasi untuk Serangan Code Injection

Kerentanan keamanan berseveritas tinggi pada Roundcube Webmail yang telah diperbaiki sejak Mei 2026 kini mulai dieksploitasi secara aktif oleh pelaku serangan. Peringatan tersebut disampaikan oleh Canadian Centre for Cyber Security setelah menemukan informasi bahwa celah yang dilacak sebagai CVE-2026-48842 telah digunakan dalam serangan di dunia nyata.

Kerentanan ini menjadi perhatian khusus bagi administrator server karena Roundcube merupakan salah satu aplikasi webmail berbasis browser yang banyak digunakan untuk mengakses akun email melalui protokol IMAP. Roundcube juga tersedia secara bawaan pada cPanel, sehingga server hosting yang menggunakan cPanel dan menyediakan Roundcube berpotensi menjadi target.

Eksploitasi CVE-2026-48842 dapat dilakukan tanpa autentikasi dan memungkinkan penyerang menyisipkan perintah SQL berbahaya ke database Roundcube.

CVE-2026-48842 Merupakan SQL Injection Tanpa Autentikasi

Tim keamanan Roundcube memperbaiki CVE-2026-48842 pada Mei 2026. Kerentanan tersebut dikategorikan sebagai pre-authentication SQL injection pada plugin bawaan bernama virtuser_query.

Plugin tersebut digunakan untuk melakukan pencarian pengguna berdasarkan data yang tersimpan di database serta memetakan pengguna dengan alamat email.

Masalah keamanan memungkinkan penyerang yang belum terautentikasi memanipulasi query database yang diproses oleh plugin tersebut.

Dalam kondisi tertentu, eksploitasi yang berhasil dapat memungkinkan pelaku:

  • Melewati mekanisme autentikasi.
  • Menyisipkan perintah SQL berbahaya.
  • Menjalankan perintah database yang tidak seharusnya diizinkan.
  • Mengakses dan mencuri data dari database Roundcube.

Yang membuat kerentanan ini semakin berisiko adalah serangan tidak membutuhkan interaksi pengguna. Penyerang juga tidak memerlukan akun atau hak akses khusus pada Roundcube sebelum melakukan eksploitasi.

Namun, eksploitasi CVE-2026-48842 dikategorikan memiliki tingkat kompleksitas yang tinggi.

Roundcube Sudah Menyediakan Patch Sejak Mei

Roundcube memperbaiki kerentanan tersebut melalui versi:

  • Roundcube 1.6.16
  • Roundcube 1.7.1

Tim pengembang Roundcube sangat menyarankan administrator segera memperbarui instalasi mereka ke salah satu versi yang telah diperbaiki.

Karena kerentanan kini diketahui telah dieksploitasi di dunia nyata, sistem yang masih menjalankan versi terdampak memiliki risiko lebih tinggi, terutama jika Roundcube dapat diakses langsung dari internet.

Bagi administrator yang belum dapat melakukan upgrade, Roundcube menyediakan alternatif mitigasi dengan menonaktifkan atau menghapus plugin virtuser_query. Langkah tersebut menghilangkan komponen yang menjadi attack vector CVE-2026-48842.

Lebih dari 523.000 Roundcube Terdeteksi Online

Besarnya potensi dampak juga terlihat dari jumlah instalasi Roundcube yang dapat diakses melalui internet.

Shadowserver saat ini melacak lebih dari 523.000 instance Roundcube yang terekspos secara online.

Namun, jumlah tersebut tidak secara otomatis berarti seluruh sistem rentan terhadap CVE-2026-48842. Data tersebut tidak menunjukkan berapa banyak instance yang merupakan honeypot maupun berapa banyak server yang telah mendapatkan patch keamanan.

Meski demikian, jumlah instalasi yang besar membuat kerentanan Roundcube tetap menjadi target menarik bagi pelaku serangan otomatis.

Server yang menggunakan Roundcube sebagai webmail publik sangat mungkin dipindai oleh bot untuk mencari versi atau konfigurasi yang masih rentan.

Canadian Centre for Cyber Security Konfirmasi Eksploitasi Aktif

Pada Senin, Canadian Centre for Cyber Security memperbarui advisori mengenai CVE-2026-48842 dan memperingatkan bahwa kerentanan tersebut kini sedang dieksploitasi.

Lembaga tersebut menyatakan bahwa informasi dari sumber terbuka menunjukkan CVE-2026-48842 telah digunakan dalam serangan di dunia nyata.

Peringatan ini diterbitkan sekitar empat bulan setelah Roundcube pertama kali menyediakan patch.

Perubahan status tersebut penting bagi administrator karena kerentanan yang sebelumnya hanya perlu ditangani sebagai bagian dari proses patching rutin kini telah menjadi active exploitation.

Dengan adanya eksploitasi aktif, server yang masih menjalankan versi rentan berpotensi menghadapi serangan otomatis dari internet.

Risiko Khusus bagi Server cPanel

CVE-2026-48842 perlu mendapat perhatian lebih dari administrator server yang menjalankan cPanel karena Roundcube merupakan salah satu aplikasi webmail yang tersedia pada platform tersebut.

Pada lingkungan hosting, Roundcube biasanya digunakan pelanggan untuk mengakses mailbox melalui browser. Artinya, aplikasi webmail tersebut sering tersedia melalui domain atau subdomain yang dapat diakses langsung dari internet.

Administrator hosting tidak cukup hanya memastikan website pelanggan mendapatkan patch. Komponen webmail dan layanan pendukung yang berjalan pada server juga perlu diperiksa secara berkala.

Untuk server cPanel, administrator sebaiknya memastikan versi Roundcube yang terpasang sudah mendapatkan pembaruan keamanan yang memperbaiki CVE-2026-48842.

Jika upgrade belum memungkinkan, plugin virtuser_query perlu diperiksa dan dinonaktifkan atau dihapus sebagai mitigasi sementara, dengan mempertimbangkan kebutuhan konfigurasi mail server yang sedang digunakan.

Roundcube Sering Menjadi Target Serangan

CVE-2026-48842 bukan satu-satunya kerentanan Roundcube yang pernah dieksploitasi.

Kelompok ancaman Winter Vivern (TA473) yang dikaitkan dengan Rusia sebelumnya mengeksploitasi kerentanan XSS zero-day CVE-2023-5631 dalam serangan terhadap organisasi pemerintah di Eropa.

Kelompok spionase siber Rusia APT28 juga pernah mengeksploitasi beberapa kerentanan Roundcube, termasuk CVE-2020-35730, CVE-2020-12641, dan CVE-2021-44026, untuk membobol sistem email pemerintah Ukraina.

Pada Februari 2026, CISA juga memasukkan dua kerentanan Roundcube lainnya, yaitu CVE-2025-49113 dan CVE-2025-68461, ke dalam daftar kerentanan yang diketahui telah dieksploitasi.

Sejak Mei 2022, CISA telah mencatat 11 kerentanan Roundcube Webmail sebagai kerentanan yang telah dieksploitasi di dunia nyata.

Riwayat tersebut menunjukkan bahwa aplikasi webmail yang dapat diakses publik tetap menjadi target menarik bagi kelompok cybercrime maupun aktor yang melakukan operasi spionase.

Administrator Diminta Segera Memeriksa Versi Roundcube

Bagi administrator server yang menggunakan Roundcube, langkah pertama adalah memeriksa versi yang sedang berjalan dan memastikan sistem telah diperbarui ke versi yang memperbaiki CVE-2026-48842.

Server yang mengekspos Roundcube langsung ke internet sebaiknya diprioritaskan, terutama jika layanan tersebut digunakan untuk banyak akun email.

Selain melakukan upgrade, administrator juga perlu memeriksa log web server, Roundcube, dan database untuk mencari aktivitas mencurigakan. Jika terdapat indikasi eksploitasi sebelum patch diterapkan, kredensial yang mungkin tersimpan atau dapat diakses dari server juga perlu dievaluasi.

Untuk sistem yang belum dapat diperbarui, menonaktifkan atau menghapus virtuser_query dapat digunakan sebagai mitigasi sementara.

Namun, mitigasi tersebut sebaiknya tidak menggantikan proses patching permanen. Karena CVE-2026-48842 kini telah dikonfirmasi dieksploitasi secara aktif, pembaruan Roundcube sebaiknya menjadi prioritas bagi server yang masih menjalankan versi terdampak.

Sumber: Canadian Centre for Cyber Security

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button