Navegación

La actualización de seguridad de Roundcube corrige 12 fallos de seguridad en el correo web.

fuente: https://securityonline.info/roundcube-security-update-1-6-19-1-7-4/

Roundcube lanzó una actualización de seguridad el 6 de septiembre de 2026. Esta actualización corrige 12 vulnerabilidades en las ramas 1.6 LTS y 1.7. Las correcciones incluyen una vulnerabilidad XSS almacenada sin clics, una vulnerabilidad de evasión de SSRF y varias fallas de inyección de encabezados de correo electrónico.

¿Por qué es importante?

Roundcube es uno de los clientes de correo web de código abierto más utilizados. Muchos proveedores de alojamiento y las instalaciones de Nextcloud lo incluyen. Por lo tanto, una sola vulnerabilidad puede exponer una gran cantidad de buzones de correo. El error más alarmante es una vulnerabilidad XSS almacenada sin clics, que se ejecuta sin necesidad de que el usuario haga clic.

¿Cómo funcionan los ataques?

La actualización de seguridad de Roundcube cierra varias vías de inyección. Una vulnerabilidad XSS almacenada sin clics se oculta dentro del manejo de archivos adjuntos TNEF. Otra vulnerabilidad XSS explota el contenido de texto/enriquecido en el editor HTML.

Los atacantes también podrían falsificar los encabezados de correo electrónico. El aviso menciona la inyección de encabezados a través del campo de asunto, el nombre para mostrar del destinatario y el campo de organización de la identidad. Por otra parte, una vulnerabilidad de evasión de SSRF aprovechó el proxy CSS utilizando direcciones IPv4 mapeadas en formato hexadecimal a IPv6. En conjunto, estas fallas podrían permitir la suplantación de identidad y la falsificación de solicitudes del lado del servidor.

Últimas noticias

09 DE SEPTIEMBRE, 2026

Una vulnerabilidad en el entorno aislado de ChatGPT permite a los atacantes robar datos de Gmail entre cuentas a través de un canal oculto.

Un canal de comunicación encubierto entre cuentas dentro de ChatGPT permitía a un atacante secuestrar la sesión de una víctima y exfiltrar datos silenciosamente...

Leer artículo
09 DE SEPTIEMBRE, 2026

BengalSEO contamina los resultados de búsqueda de Bing para propagar MayaBot y estafas de soporte técnico.

Investigadores de ciberseguridad han revelado detalles de una amplia campaña de envenenamiento de SEO (optimización para motores de búsqueda) que facilita la im...

Leer artículo
09 DE SEPTIEMBRE, 2026

CVE-2026-78234 (CVSS 9.9): Vulnerabilidad crítica en Hawtio Operator que permite la suplantación de servicios.

Red Hat emitió una advertencia sobre una vulnerabilidad crítica en Hawtio Operator dentro de entornos Kubernetes y OpenShift. Este fallo grave permite a usuario...

Leer artículo