CVE-2024-42009
Una vulnerabilità Cross-Site Scripting in Roundcube fino alla 1.5.7 e 1.6.x fino alla 1.6.7 consente a un attaccante remoto di rubare e inviare e-mail di una vittima tramite un messaggio e-mail creato ad arte che sfrutta un problema di desanitizzazione in message_body() in program/actions/mail/show.php.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 9 giu 2025
- Le agenzie federali statunitensi devono correggerla entro il 30 giu 2025 (direttiva BOD 22-01)
- Primo attacco osservato 303 giorni dopo la divulgazione
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 7 ago 2026 23 lug 2026 7 lug 2026 14 mag 2026 12 mag 2026 8 apr 2026
Punteggio CVSS9.3 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NTipo di debolezza (CWE)CWE-79, CWE-79
Vendorroundcube
Prodotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| roundcube | webmail | < 1.5.8 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
