CVE-2024-42009

Critica9.3Pubblicata il 5 agosto 2024

Una vulnerabilità Cross-Site Scripting in Roundcube fino alla 1.5.7 e 1.6.x fino alla 1.6.7 consente a un attaccante remoto di rubare e inviare e-mail di una vittima tramite un messaggio e-mail creato ad arte che sfrutta un problema di desanitizzazione in message_body() in program/actions/mail/show.php.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 9 giu 2025
  • Le agenzie federali statunitensi devono correggerla entro il 30 giu 2025 (direttiva BOD 22-01)
  • Primo attacco osservato 303 giorni dopo la divulgazione

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fonte: CISA KEV · 7 ago 2026 23 lug 2026 7 lug 2026 14 mag 2026 12 mag 2026 8 apr 2026

Punteggio CVSS9.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Tipo di debolezza (CWE)CWE-79, CWE-79
Vendorroundcube

Prodotti coinvolti

VendorProdottoVersioni
roundcubewebmail< 1.5.8

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE