CVE-2025-49113
Roundcube Webmail prima di 1.5.10 e 1.6.x prima di 1.6.11 consente l'esecuzione di codice da remoto da parte di utenti autenticati perché il parametro _from in un URL non è convalidato in program/actions/settings/upload.php, portando a PHP Object Deserialization.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 20 feb 2026
- Le agenzie federali statunitensi devono correggerla entro il 13 mar 2026 (direttiva BOD 22-01)
- Primo attacco osservato 2 giorni dopo la divulgazione
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 8 set 2026 3 set 2026 21 ago 2026 11 ago 2026 7 ago 2026 30 lug 2026
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| roundcube | webmail | < 1.5.10 |
| debian | debian linux | 11.0 |
Articoli correlati
APTLazarus sfrutta uno zero-day di Windows in una campagna di false offerte di lavoro
Il gruppo hacker Lazarus sfrutta uno zero-day in Windows per compromettere organizzazioni con false offerte di lavoro. Aggiornamenti Microsoft disponibili.
VulnerabilitàI server Roundcube sotto attacco: injection SQL prima dell’autenticazione
Attacchi attivi sfruttano CVE-2026-48842, SQL injection pre-autenticazione in Roundcube virtuser_query: versioni colpite e fix 1.6.16 e 1.7.1.
VulnerabilitàAttacchi in corso a Roundcube: l’iniezione SQL pre-autenticazione in cima alle priorità di aggiornamento
Il Canada conferma sfruttamento attivo della falla SQL pre-autenticazione CVE-2026-48842 in Roundcube: rischi, versioni colpite e aggiornamento.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.