Roundcube הוא ממשק הדואר שרבים פוגשים כשהם קוראים מייל מהדפדפן במקום מתוכנה. בגרסאות 1.6.x שקודמות ל-1.6.16 ובגרסאות 1.7.x שקודמות ל-1.7.1 אפשר להגיע דרכו אל מסד הנתונים כבר ממסך ההתחברות, בלי שם משתמש וסיסמה. הציון הוא 8.1 מתוך 10.
מה החולשה?
מסך התחברות עושה דבר אחד לפני הכול: לוקח את מה שהמשתמש הקליד ומחפש אותו במסד הנתונים כדי לראות אם יש חשבון כזה. החיפוש הזה נכתב כפקודה, ולתוך הפקודה נשתל הטקסט שהמשתמש הקליד. כל האבטחה כאן תלויה בכך שהטקסט יטופל כטקסט ולא ייקרא כחלק מהפקודה עצמה.
בתוסף virtuser_query, שאחראי בדיוק על החיפוש הזה, הטיפול הזה לא החזיק. הרשומה מצביעה על מעקף של תו ההימלטות, הלוכסן ההפוך, דרך הפונקציה preg_replace. התוצאה היא שמי שמקליד את הטקסט הנכון בשדה של מסך ההתחברות יכול לגרום לחלק ממנו להיקרא כפקודה למסד הנתונים. לטכניקה הזאת קוראים SQL Injection.
המילה החשובה ברשומה היא pre-authentication, כלומר לפני האימות. כל זה קורה לפני שנבדק אם יש בכלל חשבון כזה, ולכן תוקף אינו צריך שם משתמש, סיסמה או חשבון קיים כדי להתחיל.
יש בווקטור גם פרט שמאזן את התמונה. מורכבות ההתקפה מסומנת בו כגבוהה, כלומר לא מדובר במשהו שעובד בלחיצה אחת על כל התקנה. צריך שתנאים מסוימים יסתדרו. הסודיות, השלמות והזמינות, לעומת זאת, מסומנות שלושתן כהשפעה גבוהה.
מי מושפע?
שני ענפי גרסאות: כל 1.6.x שקודם ל-1.6.16, וכל 1.7.x שקודם ל-1.7.1. מי שכבר רץ על 1.6.16 או על 1.7.1 ומעלה סגור.
תנאי שני שקל לפספס הוא שהחולשה יושבת בתוסף virtuser_query ולא בליבה של Roundcube. התוסף הזה משמש התקנות שממפות כתובת דואר לחשבון במסד נתונים, והוא אינו מופעל בכל התקנה.
בישראל הגולש הפרטי כמעט אף פעם אינו זה שהתקין את Roundcube. הוא פוגש אותו כעמוד הדואר של חברת האחסון, של הארגון שבו הוא עובד או של ספק האינטרנט. מי שצריך לפעול כאן הוא מי שמפעיל את שרת הדואר. מה שכן, תיבת דואר היא לא עוד חשבון בין חשבונות, ולכן שווה לוודא מול מי שמחזיק את השרת שהעדכון בוצע.
האם מנוצלת בפועל?
החולשה אינה רשומה בקטלוג ה-KEV של CISA, סוכנות הסייבר האמריקאית, הרשימה שבה מסומנות חולשות שידוע כי תוקפים משתמשים בהן בשטח. חשוב לקרוא את זה נכון: היעדר רישום שם אינו אותו דבר כמו היעדר ניצול, אלא אומר שהקטלוג הזה לא הוסיף את החולשה עד לבדיקה האחרונה.
בפועל, האתר דיווח ב-24 בספטמבר 2026 על ניצול של החולשה בשטח, כארבעה חודשים אחרי שהתיקון כבר היה זמין. הכתבה מקושרת מהעמוד הזה, והיא הפירוט המלא של מה שדווח.
מה עושים?
עדכנו את Roundcube לגרסה 1.6.16 אם אתם בענף 1.6, או לגרסה 1.7.1 אם אתם בענף 1.7. שתי הגרסאות פורסמו ככאלה שסוגרות את החולשה, וקישורי השחרור שלהן מופיעים בתיבת המידע הטכני למטה.
אם העדכון לא יכול לקרות עכשיו, בדקו אם התוסף virtuser_query בכלל מופעל אצלכם. הוא הרכיב שהרשומה מצביעה עליו, והתשובה לשאלה הזאת קובעת אם ההתקנה שלכם נוגעת בחולשה מלכתחילה.
אל תסתמכו על כך שרק המשתמשים שלכם מגיעים למסך ההתחברות. כל העניין כאן הוא שהדבר קורה לפני האימות, כלומר כל מי שיכול לטעון את העמוד נמצא כבר בעמדה שממנה אפשר לנסות. אם אתם יכולים להגביל מי מגיע לממשק ברמת הרשת עד שתעדכנו, זה מקטין את מספר מי שיכול לנסות.
אחרי העדכון עברו על היומנים של השרת ושל מסד הנתונים ובדקו אם יש שם פניות חריגות ממסך ההתחברות.