AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Roundcube bajo ataque activo — cuatro meses después del parche oficial

Una inyección SQL sin autenticación previa expone servidores de correo en todo el mundo mientras organizaciones que no actualizaron quedan a merced de actores persistentes.
Alerta

Una inyección SQL sin autenticación previa expone servidores de correo en todo el mundo mientras organizaciones que no actualizaron quedan a merced de actores persistentes.

El 21 de septiembre, el Canadian Centre for Cyber Security confirmó lo que muchos administradores temían: CVE-2026-48842, una vulnerabilidad de inyección SQL en Roundcube Webmail parcheada en mayo, está siendo explotada activamente en la naturaleza. La falla, con puntaje CVSS de 8.1, afecta versiones 1.6.x anteriores a 1.6.16 y versiones 1.7.x anteriores a 1.7.1. El parche estuvo disponible desde el 24 de mayo de 2026, pero cuatro meses después la advertencia canadiense dejó claro que actualizar no fue solo cerrar un bug teórico — alguien ya está usando esta vía de acceso en ataques reales.

La ventana entre el parche y la confirmación de explotación activa es suficiente para que organizaciones que postergaron la actualización queden expuestas mientras la vulnerabilidad pasaba de ser un problema resuelto a convertirse en objetivo operativo de atacantes. Roundcube es una aplicación de correo web ampliamente desplegada, y su base de datos puede contener credenciales de buzones y mensajes almacenados — exactamente el tipo de información que se vuelve extremadamente útil una vez que un atacante logra acceso.

Cómo un plugin de mapeo de usuarios se convirtió en puerta trasera SQL

La vulnerabilidad reside en el plugin virtuser_query, un componente que realiza búsquedas en base de datos para mapear direcciones de correo a nombres de usuario de buzones. El problema está en cómo el plugin procesa la entrada: utiliza la función preg_replace() de PHP con escaping de backslash para intentar prevenir inyección SQL. Investigadores de SentinelOne encontraron que esta protección puede ser bypasseada con input especialmente diseñado que contiene secuencias de backslash.

El escaping falla, permitiendo que partes del input del atacante lleguen a la consulta SQL en lugar de ser tratadas como datos inofensivos. Esto le da a un atacante no autenticado un camino directo a la base de datos detrás de Roundcube. Dependiendo de los permisos y la configuración de la base de datos, la explotación exitosa podría exponer credenciales de cuentas de correo y mensajes almacenados. La característica más incómoda de CVE-2026-48842 es que se trata de una inyección SQL pre-autenticación: el atacante no necesita una cuenta válida ni interacción del usuario para alcanzar el código vulnerable, lo que hace la exposición particularmente grave para instalaciones de webmail con acceso desde internet.

El patrón que ya se repitió tres veces en ocho meses

CVE-2026-48842 no es un caso aislado. Roundcube ha aparecido repetidamente en ataques donde una interfaz de correo pública proporciona un punto de acceso inicial. En julio, Proofpoint reportó actividad de UNK_MassTraction, un actor de nexo China, explotando vulnerabilidades conocidas de Roundcube para desplegar web shells y VShell, una herramienta de post-explotación. El producto ya había aparecido en el catálogo de Vulnerabilidades Conocidas Explotadas de CISA a principios de año: en febrero, CISA listó CVE-2025-49113 y CVE-2025-68461 como vulnerabilidades de Roundcube activamente explotadas.

El patrón es claro: Roundcube es un objetivo recurrente para actores que buscan acceso a comunicaciones corporativas. La combinación de exposición pública, base de datos con información sensible y un historial de fallas explotables lo convierte en un vector atractivo. La diferencia con CVE-2026-48842 es que esta vez la ventana entre parche y explotación confirmada fue de cuatro meses — tiempo suficiente para que organizaciones que no priorizaron la actualización quedaran expuestas mientras la vulnerabilidad pasaba de ser un problema documentado a un activo operacional en manos de atacantes.

Publicidad728×90 — In-Article

Por qué México y Argentina quedan expuestos por su dependencia de webmail autohospedado

En América Latina, la adopción de soluciones de correo autohospedadas como Roundcube es particularmente alta en sectores que priorizan control de datos sobre infraestructura gestionada externamente — gobiernos locales, universidades públicas, pequeñas y medianas empresas que evitan servicios en la nube por costo o por políticas de soberanía de datos. México y Argentina tienen una base significativa de instalaciones Roundcube en instituciones educativas y administraciones municipales, muchas de ellas con equipos de TI reducidos y ciclos de actualización lentos.

La explotación activa de CVE-2026-48842 representa un riesgo estructural para estas organizaciones: un atacante no autenticado puede inyectar SQL en el backend de Roundcube a través del plugin virtuser_query, potencialmente exponiendo credenciales de cuentas de correo y mensajes almacenados. Si el plugin está habilitado y el servidor es accesible desde internet, la superficie de ataque es directa. No hay datos públicos que confirmen explotación específica en LATAM, pero la combinación de exposición técnica y patrones de adopción regional sugiere que la ventana de riesgo es real — especialmente considerando que el parche lleva cuatro meses disponible y la confirmación de explotación activa llegó recién en septiembre.

Nuestro análisis

CVE-2026-48842 refuerza un patrón que ya vimos con las vulnerabilidades de Roundcube listadas por CISA en febrero: las fallas en aplicaciones de correo autohospedadas no solo se explotan — se explotan de manera persistente, por actores con objetivos de acceso a comunicaciones corporativas. La diferencia entre un parche disponible y un parche aplicado es la ventana que los atacantes usan para convertir una vulnerabilidad documentada en un activo operacional. En este caso, esa ventana fue de cuatro meses.

Lo que todavía no sabemos es cuántas organizaciones fueron comprometidas antes de que la advertencia canadiense hiciera pública la explotación activa. Actualizar el software ahora cierra la vía de acceso, pero no revela si el sistema ya fue comprometido. No hay indicadores confirmados que identifiquen de manera confiable la explotación en logs de aplicación — las organizaciones con servidores Roundcube expuestos deberían revisar registros en busca de solicitudes que contengan backslashes inusuales, comillas o comandos SQL, pero eso no garantiza detección completa. ¿Cuántas bases de datos de correo ya fueron accedidas mientras esperábamos que la explotación pasara de teórica a confirmada?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard