Webmail adalah pintu depan email instansi — dan pintu itu kini jadi sasaran serius. Canadian Centre for Cyber Security (lembaga keamanan siber Kanada) mengonfirmasi pada 21 September 2026 bahwa kerentanan CVE-2026-48842 pada Roundcube Webmail — skor CVSS 8.1 (tinggi) — sudah dieksploitasi di alam bebas. Patch-nya dirilis sejak 24 Mei 2026. Artinya: instalasi yang belum diperbarui sampai hari ini masih menyimpan celah yang bisa ditembus penyerang tanpa perlu login.
Roundcube adalah salah satu webmail open source paling populer dan banyak disediakan oleh panel hosting, termasuk untuk kebutuhan email dinas instansi, desa, dan sekolah. Karena itu, kabar ini layak jadi prioritas hari ini.
Apa Itu CVE-2026-48842
CVE-2026-48842 adalah kerentanan SQL injection pre-autentikasi (bisa dieksekusi sebelum login) di plugin virtuser_query Roundcube Webmail. Plugin ini dipakai untuk memetakan alamat email ke username mailbox melalui query SQL kustom. Celahnya: mekanisme penyaringan input berbasis fungsi PHP preg_replace dapat dilewati dengan input ber-backslash yang disusun khusus, sehingga perintah SQL suntikan bisa lolos dan dieksekusi langsung oleh database Roundcube.
Menurut SentinelOne, dampaknya serius: kredensial akun email dan isi pesan yang tersimpan berpotensi terekspos, dan kerahasiaan, integritas, serta ketersediaan database ikut terancam. Perbaikannya sudah dirilis Roundcube pada 24 Mei 2026 (versi 1.6.16 dan 1.7.1), setelah dilaporkan peneliti dengan handle "skull".
Siapa yang Terdampak
- Roundcube Webmail 1.6.x sebelum 1.6.16, dan 1.7.x sebelum 1.7.1.
- Terutama instalasi yang mengaktifkan plugin virtuser_query. Jika plugin itu tidak aktif, paparan langsung lebih kecil — namun tetap sebaiknya diperbarui, karena rilis yang sama juga menambal sejumlah celah lain (XSS, SSRF, penghapusan berkas tanpa autentikasi lewat session poisoning Redis/Memcached, hingga injeksi kode pada opsi LDAP autovalues).
Skala paparannya tidak kecil: data Shadowserver yang dikutip The Hacker News mencatat lebih dari 523.000 instalasi Roundcube terpapar internet. Webmail memang sasaran empuk — di dalamnya ada surat dinas, kredensial, dan dokumen penting. Rekam jejaknya juga panjang: Juli 2026, Proofpoint melaporkan aktor yang diduga terkait Tiongkok (UNK_MassTraction) mengeksploitasi celah Roundcube untuk menanam web shell; Februari 2026, CISA AS menandai dua CVE Roundcube lain sebagai dieksploitasi aktif.
Langkah 1: Cek Apakah Anda Terdampak
- Pastikan versi Roundcube di server Anda — idealnya dibantu admin/pengelola server. Bila webmail dikelola penyedia hosting, minta konfirmasi versi dan jadwal patch mereka.
- Cek apakah plugin virtuser_query aktif pada instalasi Anda. Fitur ini opsional; banyak instalasi tidak memakainya.
- Periksa log akses web server. Indikasi percobaan eksploitasi biasanya berupa permintaan ke endpoint login atau pencarian alamat email yang mengandung karakter backslash, tanda kutip, atau kata kunci SQL (SELECT/UNION dan sejenisnya).
Langkah 2: Perbaiki dan Amankan
- Backup dulu. Dump database (skema dan data) serta salin folder instalasi Roundcube sebelum upgrade — ini syarat wajib agar bisa kembali bila ada masalah, sesuai panduan resmi Roundcube.
- Update ke 1.6.16 / 1.7.1 atau versi lebih baru mengikuti panduan upgrade resmi. Pada jalur command line, skrip upgrade menyalin berkas versi baru, memigrasikan konfigurasi, dan memperbarui skema database bila diperlukan. Catat plugin serta kustomisasi Anda sebelum proses berjalan.
- Jika update belum bisa dilakukan segera: nonaktifkan plugin virtuser_query untuk sementara, pasang aturan WAF untuk pola SQLi, dan batasi hak akses akun database Roundcube seminimal mungkin.
- Setelah update, pantau: periksa login mencurigakan; bila ada indikasi kompromi, reset password akun email yang terdampak dan audit aturan forward/reply yang tidak dikenal.
Kebiasaan yang Mencegah Insiden Berulang
- Berlangganan pengumuman keamanan (rilis Roundcube, vendor hosting) dan jadwalkan patch rutin — jangan menunggu ramai dulu.
- Batasi akses webmail: allowlist IP atau VPN untuk internal, wajib HTTPS, dan aktifkan autentikasi dua faktor bila tersedia.
- Aktifkan logging dan notifikasi anomali login; nonaktifkan akun email yang tidak terpakai.
Kesimpulan: CVE-2026-48842 sudah resmi dieksploitasi, sementara perbaikannya tinggal beberapa langkah: cek versi, backup, update. Untuk pengelola TI di pemda, desa, sekolah, dan UMKM yang menjalankan webmail: sisihkan waktu hari ini untuk memastikan instalasi Roundcube Anda berada di versi aman.
Sumber: Security updates 1.6.16 and 1.7.1 — Roundcube; Roundcube security advisory AV26-503 — Canadian Centre for Cyber Security; Roundcube Pre-Auth SQL Injection Flaw Actively Exploited — The Hacker News; CVE-2026-48842 — SentinelOne Vulnerability Database.
