Vulnerabilità in Roundcube Webmail (AL01/250603/CSIRT-ITA)
Data:
12 Giugno 2025
Impatto Sistemico
Critico (79.35)
Sintesi
Aggiornamenti di sicurezza sanano una vulnerabilità con gravità “critica” in Roundcube Webmail, noto gestore di posta elettronica open source. Tale vulnerabilità, qualora sfruttata, potrebbe consentire a un utente malintenzionato remoto autenticato di eseguire codice arbitrario sui sistemi target.
Note : un Proof of Concept (PoC) per lo sfruttamento delle vulnerabilità risulta disponibile in rete.
Note : la vulnerabilità risulta essere sfruttata attivamente in rete.
Tipologia
- Remote Code Execution
Prodotti e versioni affette
Roundcube Webmail
- 1.6.x, versioni precedenti alla 1.6.11
- tutte le versioni precedenti alla 1.5.10
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili come indicato nei bollettini di sicurezza riportati nella sezione Riferimenti.
Riferimenti
- https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10
- https://github.com/roundcube/roundcubemail/releases/tag/1.6.11
- https://github.com/roundcube/roundcubemail/releases/tag/1.5.10
CVE
CVE-ID |
---|
CVE-2025-49113 |
Change log
Versione | Note | Data |
---|---|---|
1.0 | Pubblicato il 03-06-2025 | 03/06/2025 |
1.1 | Aggiunte note alla sezione sintesi per lo sfruttamento della vulnerabilità e per rilevata pubblicazione PoC. Ricalcolato l’impatto sistemico. | 12/06/2025 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
12 Giugno 2025, 17:30