fuente: https://securityonline.info/roundcube-security-update-1-6-19-1-7-4/
Roundcube lanzó una actualización de seguridad el 6 de septiembre de 2026. Esta actualización corrige 12 vulnerabilidades en las ramas 1.6 LTS y 1.7. Las correcciones incluyen una vulnerabilidad XSS almacenada sin clics, una vulnerabilidad de evasión de SSRF y varias fallas de inyección de encabezados de correo electrónico.
¿Por qué es importante?
Roundcube es uno de los clientes de correo web de código abierto más utilizados. Muchos proveedores de alojamiento y las instalaciones de Nextcloud lo incluyen. Por lo tanto, una sola vulnerabilidad puede exponer una gran cantidad de buzones de correo. El error más alarmante es una vulnerabilidad XSS almacenada sin clics, que se ejecuta sin necesidad de que el usuario haga clic.
¿Cómo funcionan los ataques?
La actualización de seguridad de Roundcube cierra varias vías de inyección. Una vulnerabilidad XSS almacenada sin clics se oculta dentro del manejo de archivos adjuntos TNEF. Otra vulnerabilidad XSS explota el contenido de texto/enriquecido en el editor HTML.
Los atacantes también podrían falsificar los encabezados de correo electrónico. El aviso menciona la inyección de encabezados a través del campo de asunto, el nombre para mostrar del destinatario y el campo de organización de la identidad. Por otra parte, una vulnerabilidad de evasión de SSRF aprovechó el proxy CSS utilizando direcciones IPv4 mapeadas en formato hexadecimal a IPv6. En conjunto, estas fallas podrían permitir la suplantación de identidad y la falsificación de solicitudes del lado del servidor.
Se ha atribuido a un presunto actor de amenazas de habla rusa el uso de inteligencia artificial (IA) para desarrollar exploits dirigidos a dos vulnerabilidades...
Leer artículo →Microsoft ha revelado una nueva vulnerabilidad de seguridad en Windows BitLocker —la función de cifrado de disco integrada en el sistema operativo— que podría p...
Leer artículo →Casi uno de cada diez servidores LiteLLM expuestos a Internet que Wiz Research analizó en febrero aceptaba la clave sk-1234, la clave de administrador de ejempl...
Leer artículo →