CVE-2024-42009

Crítica9.3Publicada el 5 de agosto de 2024

Una vulnerabilidad de Cross-Site Scripting en Roundcube hasta 1.5.7 y 1.6.x hasta 1.6.7 permite a un atacante remoto robar y enviar correos electrónicos de una víctima mediante un mensaje de correo electrónico manipulado que abusa de un problema de desanitización en message_body() en program/actions/mail/show.php.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 9 jun 2025
  • Las agencias federales de EE. UU. deben corregirla antes del 30 jun 2025 (BOD 22-01)
  • Primer ataque observado 303 días después de la divulgación

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 7 ago 2026 23 jul 2026 7 jul 2026 14 may 2026 12 may 2026 8 abr 2026

Puntuación CVSS9.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Tipo de debilidad (CWE)CWE-79, CWE-79
Fabricantesroundcube

Productos afectados

FabricantesProductoVersiones
roundcubewebmail< 1.5.8

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE