CVE-2024-42009
Una vulnerabilidad de Cross-Site Scripting en Roundcube hasta 1.5.7 y 1.6.x hasta 1.6.7 permite a un atacante remoto robar y enviar correos electrónicos de una víctima mediante un mensaje de correo electrónico manipulado que abusa de un problema de desanitización en message_body() en program/actions/mail/show.php.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 9 jun 2025
- Las agencias federales de EE. UU. deben corregirla antes del 30 jun 2025 (BOD 22-01)
- Primer ataque observado 303 días después de la divulgación
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fuente: CISA KEV · 7 ago 2026 23 jul 2026 7 jul 2026 14 may 2026 12 may 2026 8 abr 2026
Puntuación CVSS9.3 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NTipo de debilidad (CWE)CWE-79, CWE-79
Fabricantesroundcube
Productos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| roundcube | webmail | < 1.5.8 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
