CVE-2021-44026

CRITICAL(9.8)KEVErhöhtes Risiko

Roundcube Webmail SQL Injection Vulnerability

Beschreibung

CVE-2021-44026 ist eine kritische SQL-Injection-Schwachstelle in Roundcube Webmail vor Version 1.3.17 und 1.4.x vor Version 1.4.12. Die Sicherheitslücke liegt in der Verarbeitung der Parameter search und search_params, über die ein Angreifer manipulierte SQL-Abfragen einschleusen kann. Mit einem CVSS-Score von 9.8 (CRITICAL) kann diese Schwachstelle ohne Authentifizierung und ohne Benutzerinteraktion über das Netzwerk ausgenutzt werden, um vollständigen Zugriff auf die zugrunde liegende Datenbank zu erlangen. Die CISA hat CVE-2021-44026 in den KEV-Katalog aufgenommen, und der EPSS-Score von 64,0 % (98. Perzentil) belegt die hohe Wahrscheinlichkeit aktiver Ausnutzung dieser Roundcube-Webmail-Schwachstelle.

KEV-Informationen

Hersteller
Roundcube
Produkt
Roundcube Webmail
Hinzugefügt am
22. Juni 2023
Fälligkeitsdatum
13. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
roundcubewebmail< 1.3.17; >= 1.4.0, < 1.4.12
fedoraprojectfedora33; 34
debiandebian linux9.0; 10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-89: Improper Neutralization of Special Elements used in an SQL Command (SQL Injection)

Bei CVE-2021-44026 handelt es sich um eine SQL-Injection-Schwachstelle, bei der Benutzereingaben nicht korrekt bereinigt werden, bevor sie in SQL-Abfragen eingebunden werden. In Roundcube Webmail manifestiert sich diese Schwäche in der Verarbeitung der Suchparameter search und search_params, die es einem Angreifer ermöglichen, beliebige SQL-Befehle in die Datenbankabfragen einzuschleusen.

Mehr erfahren: CWE-89 — Improper Neutralization of Special Elements used in an SQL Command

Auswirkungsanalyse

CVE-2021-44026 erhält den höchstmöglichen CVSS-Score von 9.8 (CRITICAL) nach CVSS v3.1 und ist über das Netzwerk ausnutzbar ohne physischen Zugang zum Zielsystem. Die Angriffskomplexität ist gering, und es werden keine Authentifizierungsdaten benötigt sowie keine Benutzerinteraktion erfordert, was diese SQL-Injection-Schwachstelle besonders gefährlich macht. Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) sind vollständig kompromittiert — ein erfolgreicher Angriff ermöglicht das Auslesen, Manipulieren und Löschen sämtlicher Datenbankinhalte, einschließlich E-Mail-Daten, Benutzerkonten und Konfigurationseinstellungen. Je nach Datenbankkonfiguration und -rechten kann ein Angreifer über SQL Injection auch Dateisystemzugriff oder sogar Betriebssystembefehle erlangen. Der EPSS-Score von 64,0 % im 98. Perzentil unterstreicht die hohe Wahrscheinlichkeit aktiver Ausnutzung dieser kritischen Schwachstelle.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2021-44026 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 13. Juli 2023. Ob diese Schwachstelle in Zusammenhang mit Ransomware-Angriffen steht, ist derzeit nicht bekannt. Der EPSS-Score von 64,0 % (98. Perzentil) deutet auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin. In den öffentlichen Referenzen sind Patches auf GitHub sowie Sicherheitshinweise von Debian verfügbar, die die technischen Details der Schwachstelle und deren Behebung dokumentieren.

Behebung

  1. Sofortige Aktualisierung durchführen: Roundcube Webmail gemäß den Herstelleranweisungen auf mindestens Version 1.3.17 oder 1.4.12 aktualisieren. Falls eine Aktualisierung nicht möglich ist, sollte die Nutzung des Produkts eingestellt werden.
  2. Versionsabhängige Upgrade-Pfade prüfen: Für den 1.3.x-Zweig auf Version 1.3.17 und für den 1.4.x-Zweig auf Version 1.4.12 aktualisieren. Die Patches sind auf GitHub als Commits c8947ec und ee809bd verfügbar.
  3. Zwischenzeitliche Schutzmaßnahmen implementieren: Eine Web Application Firewall (WAF) mit SQL-Injection-Filterregeln vor die Roundcube-Installation schalten. Den Zugriff auf die Suchfunktion durch IP-Whitelisting oder VPN einschränken. Datenbankbenutzerrechte auf das Minimum beschränken.
  4. Protokollanalyse und Überwachung: Datenbankprotokolle auf verdächtige SQL-Abfragen prüfen, insbesondere auf ungewöhnliche Suchanfragen und SQL-Syntaxelemente in den Parametern search und search_params. Webserver-Logs auf Anzeichen von SQL-Injection-Versuchen untersuchen.
  5. Langfristige Härtung: Prepared Statements und parametrisierte Abfragen in allen Datenbankinteraktionen sicherstellen. Die Datenbankzugriffsrechte des Roundcube-Benutzers auf das notwendige Minimum beschränken und regelmäßige Sicherheitsaudits der Datenbankzugriffsschicht durchführen.

Technische Details

CVE-2021-44026 betrifft die Suchfunktionalität von Roundcube Webmail, bei der die Parameter search und search_params nicht ordnungsgemäß gegen SQL-Injection geschützt sind. Ein Angreifer kann über manipulierte Suchanfragen beliebige SQL-Befehle in die Datenbankabfragen der Anwendung einschleusen. Die Schwachstelle entsteht durch unzureichende Eingabevalidierung und fehlende Verwendung von Prepared Statements bei der Verarbeitung von Suchkriterien. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt die netzwerkbasierte Ausnutzbarkeit ohne jegliche Authentifizierung oder Benutzerinteraktion, wobei alle drei Schutzziele vollständig kompromittiert werden. Die Patches auf GitHub implementieren eine ordnungsgemäße Bereinigung der Suchparameter vor deren Einbindung in SQL-Abfragen.

Häufig gestellte Fragen

Wird CVE-2021-44026 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung von CVE-2021-44026 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Die Behebungsfrist wurde auf den 13. Juli 2023 festgelegt. Der EPSS-Score von 64,0 % im 98. Perzentil belegt die hohe Wahrscheinlichkeit weiterer Ausnutzung.

Welche Produkte sind von CVE-2021-44026 betroffen?

Betroffen ist Roundcube Webmail in den Versionen vor 1.3.17 und 1.4.x vor 1.4.12. Darüber hinaus sind auch Fedora und Debian Linux betroffen, die Roundcube Webmail als Paket in ihren Repositorys ausliefern.

Wie behebe ich CVE-2021-44026?

Die wichtigste Maßnahme ist die sofortige Aktualisierung von Roundcube Webmail auf Version 1.3.17 oder 1.4.12, je nach eingesetztem Release-Zweig. Bis zur Aktualisierung sollten WAF-Regeln zur SQL-Injection-Filterung und eingeschränkte Datenbankberechtigungen als Zwischenmaßnahmen konfiguriert werden. Detaillierte Schritte finden sich im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2021-44026?

CVE-2021-44026 wird mit dem höchstmöglichen CVSS-Score von 9.8 als CRITICAL eingestuft. Die SQL-Injection-Schwachstelle ermöglicht vollständigen Datenbankzugriff ohne Authentifizierung und ohne Benutzerinteraktion. Der EPSS-Score von 64,0 % (98. Perzentil) bestätigt die hohe Wahrscheinlichkeit aktiver Ausnutzung.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score42.75%
EPSS-Perzentil98.6%

Daten

Veröffentlicht19. November 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.