Skoči na vsebino

SI-CERT 2025-05 / Kritična ranljivost Roundcube Webmail

Povzetek

NIST je 2.6.2025 izdal obvestil o kritični ranljivosti CVE-2025-49113 sistema Roundcube Webmail. Ranljivost omogoča avtenticiranemu uporabniku izvajanje poljubne kode na sistemu. POC (proof-of-concept) koda za izrabo ranljivosti naj bi bila že javno objavljena, zato svetujemo takojšnje ukrepanje.

Podatki o ranljivosti

Roundcube Webmail je priljubljen odprtokodni spletni vmesnik za elektronsko pošto. Verzije pred 1.5.10 ter različice 1.6.x pred 1.6.11 vsebujejo kritično ranljivost z oznako CVE-2025-49113, ker parameter _from v URL naslovu ni ustrezno preverjen v datoteki program/actions/settings/upload.php, kar omogoča PHP deserializacijo (Object Deserialization). Izraba ranljivosti napadalcem omogoča izvajanje poljubne kode na sistemu. CVSS ocena ranljivosti je 9,9 (od maksimalno 10).

Ranljive verzije

Roundcube Webmail pred verzijo 1.5.10 ter verzije 1.6.x pred 1.6.11.

Priporočeni ukrepi

Proizvajalec je že izdal popravke ranljivosti. Skrbnikom sistema svetujemo takojšnjo nadgradnjo sistema. V primeru zaznave izrabe ranljivosti to sporočite na SI-CERT.

Zunanji viri

Preberite tudi

SI-CERT 2025-08 / F5 izpostavljenost izvorne kode

Datum: 17.10.2025 Povzetek Napadalci z visoko stopnjo zmogljivosti so avgusta 2025 pridobili dolgotrajen nepooblaščen dostop do nekaterih notranjih sistemov F5, vključno z razvojnim okoljem za BIG‑IP in platformami za upravljanje …
Več

SI-CERT 2025-07 / Ranljivosti Cisco ASA naprav

Cisco ASA naprave (Adaptive Security Appliances), vsebujejo ranljivossti, ki se že aktivno izkoriščajo za nepooblaščen dostop do naprav in trajno prisotnost (angl. persistence) storilcev na napravah.
Več

SI-CERT 2025-06 / Kritična ranljivost Microsoft SharePoint

Microsoft je izdal navodila za ukrepanje zaradi SharePoint ranljivosti CVE-2025-53770. Gre za kritično ranljivost, ki omogoča izvedbo poljubne programske kode na daljavo (RCE, Remote Code Execution). Ranljive so samostojne (on-prem) namestitve, ranljivost pa se že izkorišča na omrežju.
Več