CVE-2020-12641

Crítica9.8Publicada el 4 de mayo de 2020

rcube_image.php en Roundcube Webmail antes de 1.4.4 permite a los atacantes ejecutar código arbitrario mediante metacaracteres de shell en un ajuste de configuración para im_convert_path o im_identify_path.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 22 jun 2023
  • Las agencias federales de EE. UU. deben corregirla antes del 13 jul 2023 (BOD 22-01)
  • Primer ataque observado 1141 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Apply updates per vendor instructions.

Fuente: CISA KEV · 23 sept 2026 22 sept 2026 21 sept 2026 18 sept 2026 17 sept 2026 16 sept 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-78, CWE-78
Fabricantesopensuse, roundcube

Productos afectados

FabricantesProductoVersiones
roundcubewebmail< 1.2.10
opensusebackports sle15.0
opensuseleap15.1

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE