CSIRT Toscana

Vulnerabilità in Roundcube Webmail (AL01/250603/CSIRT-ITA)

Data:
12 Giugno 2025

Impatto Sistemico

Critico (79.35)

Sintesi

Aggiornamenti di sicurezza sanano una vulnerabilità con gravità “critica” in Roundcube Webmail, noto gestore di posta elettronica open source. Tale vulnerabilità, qualora sfruttata, potrebbe consentire a un utente malintenzionato remoto autenticato di eseguire codice arbitrario sui sistemi target.

Note : un Proof of Concept (PoC) per lo sfruttamento delle vulnerabilità risulta disponibile in rete.

Note : la vulnerabilità risulta essere sfruttata attivamente in rete.

Tipologia

  • Remote Code Execution

Prodotti e versioni affette

Roundcube Webmail

  • 1.6.x, versioni precedenti alla 1.6.11
  • tutte le versioni precedenti alla 1.5.10

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili come indicato nei bollettini di sicurezza riportati nella sezione Riferimenti.

Riferimenti

CVE

CVE-ID
CVE-2025-49113

Change log

Versione Note Data
1.0 Pubblicato il 03-06-2025 03/06/2025
1.1 Aggiunte note alla sezione sintesi per lo sfruttamento della vulnerabilità e per rilevata pubblicazione PoC. Ricalcolato l’impatto sistemico. 12/06/2025

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

12 Giugno 2025, 17:30