Roundcube è uno dei programmi di posta web più diffusi: molte società di hosting lo offrono ai clienti per leggere la posta dal browser, e molte piccole aziende lo usano senza sapere di avere questo software dietro alla loro casella. Nelle ultime settimane diverse sue falle sono finite nel mirino degli aggressori.
Le falle
Secondo le segnalazioni pubblicate da testate di sicurezza come SecurityWeek e Cybersecurity News, è sfruttata attivamente una vulnerabilità di tipo SQL injection, indicata come CVE-2026-48842, presente in un modulo del programma e sfruttabile senza autenticazione. Ha un punteggio di gravità di 8,1 su 10 e può permettere di accedere a identità, messaggi e rubriche degli utenti. Prima ancora, l'8 settembre, l'agenzia americana CISA aveva indicato come sfruttate altre due falle, la CVE-2025-49113, che consente l'esecuzione di codice sul server, e la CVE-2025-68461.
Quanto è esteso
Si stima che ci siano più di 500 mila server Roundcube raggiungibili da internet. Molti sono gestiti da terzi e non sempre vengono aggiornati con tempestività.
Cosa può fare una piccola azienda
Se gestisci tu un server di posta o un sito con Roundcube, aggiorna subito all'ultima versione e controlla i registri per accessi anomali. Se la posta è ospitata da un fornitore, scrivigli e chiedi se ha installato le correzioni. Cambia le password delle caselle, attiva la verifica in due passaggi dove è disponibile e diffida di messaggi inattesi che sembrano arrivare da colleghi.
Segnali da controllare
Regole di inoltro create senza il tuo intervento, messaggi inviati che non riconosci, accessi da paesi insoliti. Sono indizi tipici di una casella compromessa.
Il senso della vicenda
Il software di posta è un bersaglio ricco, perché contiene contatti, conversazioni e documenti. Un aggiornamento tempestivo è spesso la differenza tra un problema evitato e un incidente serio. Se non sai chi gestisce la posta della tua attività, possiamo aiutarti a scoprirlo e a metterla in sicurezza.