“La posta la gestisce il provider, non è un problema mio.” È vero a metà. Il provider installa e aggiorna, ma la casella è tua, e i messaggi dentro pure.
Cos’è Roundcube e come capisco se lo uso?
Roundcube è la pagina web per leggere la posta che molti fornitori di
hosting offrono insieme al dominio. Se per leggere le email apri un
indirizzo tipo webmail.tuodominio.ch e trovi una schermata di login con la
scritta o il logo “Roundcube”, probabilmente è lui. Non è un programma che
installi tu: gira sul server del fornitore, o sul tuo se lo gestisci da solo.
Cosa è successo?
Una falla di Roundcube chiusa a maggio ora viene usata dagli attaccanti. Si chiama CVE-2026-48842 (il codice con cui si cataloga una falla di sicurezza) e ha un punteggio di gravità di 8,1 su 10. Riguarda le versioni 1.6 precedenti alla 1.6.16 e le versioni 1.7 precedenti alla 1.7.1.
Il Centro canadese per la sicurezza informatica ha confermato che la falla è sfruttata attivamente a settembre 2026. I dettagli degli attacchi non sono stati resi pubblici.
La falla sta in un componente aggiuntivo chiamato virtuser_query. Un
attaccante, senza nemmeno fare login, può inviare comandi al database che
sta dietro la webmail.
Gli sviluppatori hanno pubblicato le versioni 1.6.16 e 1.7.1, che chiudono otto falle. La più grave è questa, e tocca le installazioni che usano quel componente. Raccomandano di aggiornare tutte le installazioni in uso.
Cosa rischio se la mia webmail è colpita?
Nei casi colpiti, gli attaccanti possono arrivare alle credenziali delle caselle e ai messaggi salvati. Non vuol dire che tutte le webmail Roundcube siano state violate: serve una versione vecchia e quel componente attivo. Vuol dire che chi è in quella situazione ha un problema concreto.
Secondo SentinelOne, citata nell’articolo, l’attacco può esporre le credenziali degli account di posta e i messaggi archiviati. Shadowserver conta oltre 523.000 installazioni Roundcube raggiungibili da internet; il 23 settembre ne segnalava 10 come vulnerabili nei suoi rilevamenti.
Una casella di posta letta da altri vale molto: fatture, contratti, reimpostazioni di password di altri servizi. Chi la legge può anche scrivere ai tuoi clienti fingendosi te.
Cosa devo fare adesso?
Se la webmail te la dà il fornitore, il tuo compito è chiedere e proteggere l’accesso. Tre cose:
- Scrivi al fornitore di hosting: “La vostra webmail Roundcube è aggiornata alla 1.6.16 o 1.7.1?”. Una domanda precisa riceve una risposta precisa.
- Attiva la verifica in due passaggi, se il fornitore la offre: oltre alla password serve un codice dal telefono.
- Non rimandare gli aggiornamenti che il fornitore annuncia, anche se comportano qualche minuto di interruzione.
Se il server di posta lo gestisci tu (o un tuo tecnico): aggiorna subito Roundcube alla 1.6.16 o alla 1.7.1. La correzione esiste da maggio.
Se pensi che la tua casella sia già stata violata (messaggi inviati che non hai scritto, regole di inoltro che non conosci, accessi strani): cambia la password, avvisa i tuoi contatti di diffidare di richieste di pagamento arrivate da te, e segnala. In Svizzera all’Ufficio federale della cibersicurezza UFCS (report.ncsc.admin.ch), in Italia alla Polizia Postale (commissariatodips.it). Una casella violata è il punto di partenza ideale per una truffa del CEO o per una finta fattura con l’IBAN cambiato.
Il Metodo 3V applicato alla manutenzione della webmail
Le tre domande del Metodo 3V valgono anche per gli aggiornamenti. Il metodo viene dal libro «Sicurezza informatica per professionisti».
| Domanda | Applicata alla tua webmail |
|---|---|
| Verifica: sai cosa usi e chi lo aggiorna? | Sai se la tua webmail è Roundcube, in che versione, e chi ha il compito di aggiornarla? |
| Validazione: hai una conferma, non una supposizione? | Il fornitore ti ha confermato l’aggiornamento per iscritto, con la versione? |
| Velocità controllata: quando conviene aspettare? | Qui la fretta è giusta: una falla già sfruttata si chiude subito, non alla prossima manutenzione. |
Domande frequenti
Domande frequenti
Uso Gmail o Outlook: mi riguarda?
No, questa falla riguarda Roundcube, che è un programma diverso. Riguarda chi legge la posta dalla webmail offerta dal proprio hosting o dal proprio server, se quella webmail è Roundcube.
Come faccio a sapere se la mia webmail è aggiornata?
Non puoi controllarlo tu con certezza dalla pagina di login. Chiedilo al fornitore per iscritto, indicando le versioni corrette: 1.6.16 o 1.7.1.
Devo cambiare la password della posta?
Se il fornitore ti conferma che era aggiornato, non serve per questa falla. Se non era aggiornato o non sa risponderti, cambiala dopo l'aggiornamento, non prima: altrimenti la nuova password finisce nello stesso database esposto.
Uso un programma di posta sul computer, non il browser: sono al sicuro?
La falla è nella webmail, non nel tuo programma. Però la tua casella sta sullo stesso server: se il fornitore offre anche una webmail Roundcube non aggiornata, fai comunque la domanda.
Se in azienda nessuno sa dire chi aggiorna cosa, è il primo punto da sistemare: trovi da dove partire nella pagina per le PMI.