CVE-2025-49113

Critique9.9Publiée le 2 juin 2025

Roundcube Webmail avant 1.5.10 et 1.6.x avant 1.6.11 permet l'exécution de code à distance par des utilisateurs authentifiés car le paramètre _from dans une URL n'est pas validé dans program/actions/settings/upload.php, conduisant à PHP Object Deserialization.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 20 févr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 13 mars 2026 (BOD 22-01)
  • Première attaque observée 2 jours après la divulgation

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 8 sept. 2026 3 sept. 2026 21 août 2026 11 août 2026 7 août 2026 30 juil. 2026

Score CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-502, CWE-502
Éditeursdebian, roundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.5.10
debiandebian linux11.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE