fuente: https://securityonline.info/roundcube-security-update-1-6-19-1-7-4/
Roundcube lanzó una actualización de seguridad el 6 de septiembre de 2026. Esta actualización corrige 12 vulnerabilidades en las ramas 1.6 LTS y 1.7. Las correcciones incluyen una vulnerabilidad XSS almacenada sin clics, una vulnerabilidad de evasión de SSRF y varias fallas de inyección de encabezados de correo electrónico.
¿Por qué es importante?
Roundcube es uno de los clientes de correo web de código abierto más utilizados. Muchos proveedores de alojamiento y las instalaciones de Nextcloud lo incluyen. Por lo tanto, una sola vulnerabilidad puede exponer una gran cantidad de buzones de correo. El error más alarmante es una vulnerabilidad XSS almacenada sin clics, que se ejecuta sin necesidad de que el usuario haga clic.
¿Cómo funcionan los ataques?
La actualización de seguridad de Roundcube cierra varias vías de inyección. Una vulnerabilidad XSS almacenada sin clics se oculta dentro del manejo de archivos adjuntos TNEF. Otra vulnerabilidad XSS explota el contenido de texto/enriquecido en el editor HTML.
Los atacantes también podrían falsificar los encabezados de correo electrónico. El aviso menciona la inyección de encabezados a través del campo de asunto, el nombre para mostrar del destinatario y el campo de organización de la identidad. Por otra parte, una vulnerabilidad de evasión de SSRF aprovechó el proxy CSS utilizando direcciones IPv4 mapeadas en formato hexadecimal a IPv6. En conjunto, estas fallas podrían permitir la suplantación de identidad y la falsificación de solicitudes del lado del servidor.
Debian 13.6 es la sexta actualización de mantenimiento de «Trixie», recomendada especialmente para nuevas instalaciones
Leer artículo →Angelo Martino, un negociador de ransomware, ha sido condenado a prisión por extorsionar a las víctimas que representaba al colaborar con los cibercriminales.
Leer artículo →🚨 Los sitios Joomla que utilizan iCagenda o Balbooa Forms se enfrentan a dos vulnerabilidades explotadas de CVSS 10.0 que ahora figuran en el catálogo KEV de C...
Leer artículo →