Navegación

La actualización de seguridad de Roundcube corrige 12 fallos de seguridad en el correo web.

fuente: https://securityonline.info/roundcube-security-update-1-6-19-1-7-4/

Roundcube lanzó una actualización de seguridad el 6 de septiembre de 2026. Esta actualización corrige 12 vulnerabilidades en las ramas 1.6 LTS y 1.7. Las correcciones incluyen una vulnerabilidad XSS almacenada sin clics, una vulnerabilidad de evasión de SSRF y varias fallas de inyección de encabezados de correo electrónico.

¿Por qué es importante?

Roundcube es uno de los clientes de correo web de código abierto más utilizados. Muchos proveedores de alojamiento y las instalaciones de Nextcloud lo incluyen. Por lo tanto, una sola vulnerabilidad puede exponer una gran cantidad de buzones de correo. El error más alarmante es una vulnerabilidad XSS almacenada sin clics, que se ejecuta sin necesidad de que el usuario haga clic.

¿Cómo funcionan los ataques?

La actualización de seguridad de Roundcube cierra varias vías de inyección. Una vulnerabilidad XSS almacenada sin clics se oculta dentro del manejo de archivos adjuntos TNEF. Otra vulnerabilidad XSS explota el contenido de texto/enriquecido en el editor HTML.

Los atacantes también podrían falsificar los encabezados de correo electrónico. El aviso menciona la inyección de encabezados a través del campo de asunto, el nombre para mostrar del destinatario y el campo de organización de la identidad. Por otra parte, una vulnerabilidad de evasión de SSRF aprovechó el proxy CSS utilizando direcciones IPv4 mapeadas en formato hexadecimal a IPv6. En conjunto, estas fallas podrían permitir la suplantación de identidad y la falsificación de solicitudes del lado del servidor.

Últimas noticias

07 DE SEPTIEMBRE, 2026

OpenVPN corrige 7 fallos de seguridad que afectaban a las conexiones VPN y a los sistemas Windows.

El proyecto OpenVPN ha lanzado la versión 2.7.7, una actualización centrada en la seguridad que corrige siete vulnerabilidades distintas que afectan a la capa d...

Leer artículo
07 DE SEPTIEMBRE, 2026

El malware JSCoal puede eludir la autenticación de Google utilizando cookies de sesión robadas.

Investigadores de ciberseguridad han analizado JSCeal, un sofisticado malware compilado en JavaScript V8 (JSC) con capacidades de robo de credenciales, vigilanc...

Leer artículo
07 DE SEPTIEMBRE, 2026

Los atacantes ocultan los señuelos de phishing utilizando caracteres Unicode invisibles.

Los ciberdelincuentes han adoptado la técnica de manipulación de caracteres ASCII en campañas de phishing, utilizando caracteres Unicode invisibles para eludir...

Leer artículo