Roundcube Webmail corrige 12 falhas de segurança, incluindo XSS de clique zero
Roundcube Webmail corrige 12 falhas de segurança, incluindo XSS de clique zero e SSRF, afetando usuários e servidores em implantações de webmail.
7 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a =roundcube.
Roundcube Webmail corrige 12 falhas de segurança, incluindo XSS de clique zero e SSRF, afetando usuários e servidores em implantações de webmail.
Falha crítica no Roundcube permite injeção de SQL sem autenticação. Versões 1.6.x e 1.7.x afetadas. Atualização urgente para 1.6.16 e 1.7.1 recomendada para proteger sistemas de email.
Roundcube Webmail lança versão 1.6.14 corrigindo múltiplas vulnerabilidades críticas. Falhas incluem escrita arbitrária de arquivos e bypass de autenticação. Veja detalhes e recomendações.
Falha operacional do FancyBear expõe servidor com credenciais roubadas, segredos 2FA e alvos da OTAN. Campanha Operation Roundish revela bypass de autenticação via Roundcube e comprometimento de governos europeus.
A CISA adicionou duas vulnerabilidades críticas no Roundcube Webmail (CVE-2025-49113 e CVE-2025-68461) ao seu catálogo de falhas exploradas, com evidências de uso ativo em ataques. Agências federais dos EUA têm três semanas para corrigi-las.
Uma falha de XSS no RoundCube Webmail, corrigida em dezembro de 2025, está sendo ativamente explorada. A vulnerabilidade, em tags de animação SVG, pode levar à execução de código malicioso e comprometimento de contas de e-mail, exigindo aplicação urgente de patches.
Roundcube corrigiu uma vulnerabilidade em seu sanitizador HTML que permitia carregar recursos remotos via SVG (<feImage>), comprometendo a opção de bloquear imagens remotas. As versões 1.5.13 e 1.6.13 incluem o patch; administradores self-hosted devem atualizar imediatamente.