CVE-2025-49113
Roundcube Webmail avant 1.5.10 et 1.6.x avant 1.6.11 permet l'exécution de code à distance par des utilisateurs authentifiés car le paramètre _from dans une URL n'est pas validé dans program/actions/settings/upload.php, conduisant à PHP Object Deserialization.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 20 févr. 2026
- Les agences fédérales américaines doivent la corriger avant le 13 mars 2026 (BOD 22-01)
- Première attaque observée 2 jours après la divulgation
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 8 sept. 2026 3 sept. 2026 21 août 2026 11 août 2026 7 août 2026 30 juil. 2026
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| roundcube | webmail | < 1.5.10 |
| debian | debian linux | 11.0 |
Articles liés
APTLazarus exploite une faille zero-day de Windows dans une campagne de fausses offres d’emploi
Lazarus utilise une faille zero-day de Windows dans une arnaque aux emplois pour cibler défense et aérospatial. CVE-2026-68820 corrigé.
VulnérabilitésDes serveurs Roundcube visés par des attaques actives via une injection SQL avant authentification
Exploitation active de CVE-2026-48842, injection SQL pré-auth dans Roundcube via virtuser_query. Mettez à jour vers 1.6.16 ou 1.7.1.
VulnérabilitésDes attaques actives contre Roundcube placent la faille d’injection SQL pré-authentification en tête des priorités de correctifs
Le Canada confirme l'exploitation de CVE-2026-48842, injection SQL pré-auth dans Roundcube. Passez à 1.6.16 ou 1.7.1 pour protéger vos emails.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.