fuente: https://securityonline.info/roundcube-security-update-1-6-19-1-7-4/
Roundcube lanzó una actualización de seguridad el 6 de septiembre de 2026. Esta actualización corrige 12 vulnerabilidades en las ramas 1.6 LTS y 1.7. Las correcciones incluyen una vulnerabilidad XSS almacenada sin clics, una vulnerabilidad de evasión de SSRF y varias fallas de inyección de encabezados de correo electrónico.
¿Por qué es importante?
Roundcube es uno de los clientes de correo web de código abierto más utilizados. Muchos proveedores de alojamiento y las instalaciones de Nextcloud lo incluyen. Por lo tanto, una sola vulnerabilidad puede exponer una gran cantidad de buzones de correo. El error más alarmante es una vulnerabilidad XSS almacenada sin clics, que se ejecuta sin necesidad de que el usuario haga clic.
¿Cómo funcionan los ataques?
La actualización de seguridad de Roundcube cierra varias vías de inyección. Una vulnerabilidad XSS almacenada sin clics se oculta dentro del manejo de archivos adjuntos TNEF. Otra vulnerabilidad XSS explota el contenido de texto/enriquecido en el editor HTML.
Los atacantes también podrían falsificar los encabezados de correo electrónico. El aviso menciona la inyección de encabezados a través del campo de asunto, el nombre para mostrar del destinatario y el campo de organización de la identidad. Por otra parte, una vulnerabilidad de evasión de SSRF aprovechó el proxy CSS utilizando direcciones IPv4 mapeadas en formato hexadecimal a IPv6. En conjunto, estas fallas podrían permitir la suplantación de identidad y la falsificación de solicitudes del lado del servidor.
La UE ha formulado una grave acusación contra TikTok. Según las conclusiones preliminares publicadas la semana pasada, la plataforma no protege la privacidad de...
Leer artículo →Los ciberdelincuentes iraníes operan con una discreción mucho mayor de lo que se suele creer. En lugar de ejecutar ataques disruptivos inmediatos y de gran repe...
Leer artículo →Durante el fin de semana, los usuarios notaron algo inquietante. Las conversaciones compartidas de Claude AI aparecían en los resultados de búsqueda de Google....
Leer artículo →