CVE-2025-49113
Roundcube Webmail anterior a 1.5.10 y 1.6.x anterior a 1.6.11 permite la ejecución remota de código por usuarios autenticados porque el parámetro _from en una URL no se valida en program/actions/settings/upload.php, lo que lleva a la deserialización de objetos PHP.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 20 feb 2026
- Las agencias federales de EE. UU. deben corregirla antes del 13 mar 2026 (BOD 22-01)
- Primer ataque observado 2 días después de la divulgación
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fuente: CISA KEV · 8 sept 2026 3 sept 2026 21 ago 2026 11 ago 2026 7 ago 2026 30 jul 2026
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| roundcube | webmail | < 1.5.10 |
| debian | debian linux | 11.0 |
Artículos relacionados
APTLazarus explota un zero-day de Windows en una campaña de falsas ofertas de empleo
Campaña de Lazarus explota zero-day de Windows mediante falsas ofertas de empleo, comprometiendo defensa y aeroespacial con malware avanzado.
VulnerabilidadesServidores de Roundcube sufren ataques activos mediante inyección en la base de datos antes del inicio de sesión
Roundcube sufre explotación activa de CVE-2026-48842, inyección SQL pre-login en virtuser_query. Actualiza a 1.6.16 o 1.7.1 o desactiva el plugin.
VulnerabilidadesLos ataques activos contra Roundcube ponen la inyección SQL previa a la autenticación al frente de las prioridades de parcheo
Alerta canadiense confirma explotación activa de CVE-2026-48842, inyección SQL pre-autenticación en Roundcube. Actualiza a 1.6.16 o 1.7.1 urgentemente.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.