Roundcube Webmail corrige 12 falhas de segurança, incluindo XSS de clique zero
Roundcube Webmail corrige 12 falhas de segurança, incluindo XSS de clique zero e SSRF, afetando usuários e servidores em implantações de webmail.
8 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a webmail.
Roundcube Webmail corrige 12 falhas de segurança, incluindo XSS de clique zero e SSRF, afetando usuários e servidores em implantações de webmail.
Falha crítica no Roundcube permite injeção de SQL sem autenticação. Versões 1.6.x e 1.7.x afetadas. Atualização urgente para 1.6.16 e 1.7.1 recomendada para proteger sistemas de email.
Roundcube Webmail lança versão 1.6.14 corrigindo múltiplas vulnerabilidades críticas. Falhas incluem escrita arbitrária de arquivos e bypass de autenticação. Veja detalhes e recomendações.
A CISA adicionou duas vulnerabilidades críticas no Roundcube Webmail (CVE-2025-49113 e CVE-2025-68461) ao seu catálogo de falhas exploradas, com evidências de uso ativo em ataques. Agências federais dos EUA têm três semanas para corrigi-las.
Uma falha de XSS no RoundCube Webmail, corrigida em dezembro de 2025, está sendo ativamente explorada. A vulnerabilidade, em tags de animação SVG, pode levar à execução de código malicioso e comprometimento de contas de e-mail, exigindo aplicação urgente de patches.
Roundcube corrigiu uma vulnerabilidade em seu sanitizador HTML que permitia carregar recursos remotos via SVG (<feImage>), comprometendo a opção de bloquear imagens remotas. As versões 1.5.13 e 1.6.13 incluem o patch; administradores self-hosted devem atualizar imediatamente.
O Google confirmou que, em janeiro de 2026, descontinuará Gmailify e a opção de fetch via POP3 na interface web do Gmail. Usuários e administradores deverão migrar para encaminhamento server-side, IMAP móvel ou usar o Data Migration Service para Google Workspace.
Campanha de phishing detectada usa e‑mails com tema de alerta de segurança e anexos HTML com JavaScript para capturar logins de webmail; formulários falsos chegam pré‑preenchidos com o e‑mail da vítima e enviam credenciais a servidores maliciosos.