CVE-2025-68461

Élevée7.2Publiée le 18 décembre 2025

Roundcube Webmail avant 1.5.12 et 1.6 avant 1.6.12 est sujet à une vulnérabilité Cross-Site Scripting (XSS) via la balise animate dans un document SVG.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 20 févr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 13 mars 2026 (BOD 22-01)
  • Première attaque observée 64 jours après la divulgation

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 20 févr. 2026

Score CVSS7.2 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79, CWE-79
Éditeursroundcube

Produits concernés

ÉditeursProduitVersions
roundcubewebmail< 1.5.12

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE