CVE-2020-12641

Critique9.8Publiée le 4 mai 2020

rcube_image.php dans Roundcube Webmail avant 1.4.4 permet aux attaquants d'exécuter du code arbitraire via des métacaractères shell dans un paramètre de configuration pour im_convert_path ou im_identify_path.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 22 juin 2023
  • Les agences fédérales américaines doivent la corriger avant le 13 juil. 2023 (BOD 22-01)
  • Première attaque observée 1141 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Apply updates per vendor instructions.

Source : CISA KEV · 23 sept. 2026 22 sept. 2026 21 sept. 2026 18 sept. 2026 17 sept. 2026 16 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78, CWE-78
Éditeursopensuse, roundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.2.10
opensusebackports sle15.0
opensuseleap15.1

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE