CVE-2021-44026

Critique9.8Publiée le 19 novembre 2021

Roundcube avant 1.3.17 et 1.4.x avant 1.4.12 est sujet à une potentielle injection SQL via search ou search_params.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 22 juin 2023
  • Les agences fédérales américaines doivent la corriger avant le 13 juil. 2023 (BOD 22-01)
  • Première attaque observée 578 jours après la divulgation

Apply updates per vendor instructions.

Source : CISA KEV · 9 oct. 2025 22 mai 2025 21 mai 2025 25 janv. 2025 29 juil. 2024 29 mai 2024

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-89, CWE-89
Éditeursdebian, fedoraproject, roundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.3.17
fedoraprojectfedora33
debiandebian linux9.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE