News
Stefan Kellenberger 3 Min. Lesezeit

Die Software, an die beim Aktualisieren niemand denkt

Seit Ende Mai gibt es einen Fix für eine Lücke im Webmail Roundcube. Seit ein paar Tagen wird sie angegriffen. Dazwischen liegen vier Monate — und der Grund dafür sagt mehr aus als die Lücke selbst.

Roundcube ist das Webmail, das erscheint, wenn man im Browser seine Mails abrufen will, ohne Outlook oder Thunderbird einzurichten. Es läuft bei sehr vielen Hostern, meist als Teil der Verwaltungsoberfläche.

Seit ein paar Tagen wird eine Lücke darin aktiv angegriffen: CVE-2026-48842, eine SQL-Einschleusung ohne vorherige Anmeldung. Ein Angreifer kann damit Datenbankeinträge verändern oder löschen, ohne je ein Passwort gesehen zu haben.

Die Zeitspanne ist das Thema

Der Fix erschien am 24. Mai. Die Angriffe begannen vier Monate später.

Das ist nicht die übliche Geschichte vom schnellen Angreifer, der Stunden nach dem Patch zuschlägt. Es ist das Gegenteil: Der Fix lag ein Drittel Jahr bereit, und trotzdem stehen genug ungepatchte Installationen im Netz, dass sich ein Angriff darauf lohnt.

Dafür gibt es einen Grund, und er liegt nicht bei Roundcube.

Niemand hat es installiert

Webmail ist Software, die läuft, ohne dass jemand sie als Software wahrnimmt.

Sie steht in keiner Inventarliste. Niemand hat sie bewusst ausgewählt — sie war da, als das Hosting-Paket kam. Wer im Betrieb für Updates zuständig ist, denkt an Windows, an das CMS, vielleicht an die Plugins. An das Webmail denkt niemand, weil es sich nicht wie eine Anwendung anfühlt, sondern wie eine Funktion des Anbieters.

Und in den meisten Fällen stimmt das auch: Beim Hoster ist der Hoster zuständig. Das Problem entsteht dort, wo jemand eine eigene Installation betreibt — auf einem eigenen Server, in einem alten Projekt, auf einer Domain, die seit Jahren mitläuft. Dort hat die Zuständigkeit nie jemand übernommen.

Dieselbe Sorte Lücke hatten wir Anfang September bei der Verwaltungsoberfläche cPanel. Auch dort war es nicht die Software des Kunden, sondern die, die einfach dazugehört.

Wie es bei uns steht

Wir haben nachgesehen. Unser Webmail läuft auf Roundcube 1.6.19, veröffentlicht am 6. September und der aktuelle Stand des Zweigs. Das virtuser_query-Plugin, ohne das die Lücke gar nicht greift, ist bei uns nicht eingerichtet.

Beide Bedingungen fehlen. Wer sein Mailhosting bei uns hat, ist nicht betroffen und muss nichts tun.

Wer doch etwas tun muss

Wenn Sie irgendwo eine eigene Roundcube-Installation betreiben — und das wissen manche Betriebe selbst nicht genau —, dann gilt:

Aktualisieren Sie auf 1.6.19 oder 1.7.4. Nicht nur auf die Mindestversion, die den Fix enthält. Seit Mai sind drei weitere Sicherheitsreleases erschienen; wer ohnehin anfasst, nimmt gleich alles mit.

Wenn das heute nicht geht, schalten Sie das Plugin virtuser_query ab. Ohne dieses Plugin greift der Angriff nicht.

Eine Beobachtung am Rande: Die Ankündigungen auf roundcube.net nennen keine CVE-Nummern. Dort steht nur «fixes for recently reported security vulnerabilities». Wer also prüfen will, ob die eigene Version eine bestimmte Lücke enthält, kommt über die Herstellerseite allein nicht weiter — man muss die Fachmeldungen danebenlegen. Das ist kein Vorwurf, aber es erklärt mit, warum vier Monate vergehen konnten.

Die eigentliche Frage

Die lautet nicht «ist mein Roundcube aktuell». Sie lautet: Welche Software läuft bei uns, für die sich niemand zuständig fühlt?

Webmail ist ein Beispiel. Es gibt mehr davon — die Statistikauswertung, die vor Jahren eingerichtet wurde. Das Kontaktformular aus einem abgeschlossenen Projekt. Die Testinstallation, die nie abgeschaltet wurde.

Wenn Sie nicht sicher sind, was auf Ihrem Webspace alles mitläuft: Wir sehen das mit Ihnen durch.

Bestand gemeinsam durchgehen

Newsletter

Hosting-Wissen direkt in Ihr Postfach.

1–2 Mails pro Monat: Sicherheitswarnungen wie zu wp2shell, neue Beiträge aus dem Wissens-Bereich, gelegentlich technische Notizen. Keine Werbeflut.

1–2 Mails pro Monat. Double-Opt-In, jederzeit abbestellbar. Keine Drittanbieter-Tracker. Mehr dazu in der Datenschutzerklärung.