Angreifer nutzen die Roundcube-Schwachstelle CVE-2026-48842 (hoch) per SQL-Injection ohne Anmeldung aus; betroffen sind nur Systeme mit aktivem Plug-in virtuser_query. Updates gibt es seit Ende Mai in 1.6.16/1.7.1, aktuell sind 1.6.17 und 1.7.2 – laut Shadowserver weltweit über 520 Instanzen. Admins