Skoči na vsebino

SI-CERT 2025-05 / Kritična ranljivost Roundcube Webmail

Povzetek

NIST je 2.6.2025 izdal obvestil o kritični ranljivosti CVE-2025-49113 sistema Roundcube Webmail. Ranljivost omogoča avtenticiranemu uporabniku izvajanje poljubne kode na sistemu. POC (proof-of-concept) koda za izrabo ranljivosti naj bi bila že javno objavljena, zato svetujemo takojšnje ukrepanje.

Podatki o ranljivosti

Roundcube Webmail je priljubljen odprtokodni spletni vmesnik za elektronsko pošto. Verzije pred 1.5.10 ter različice 1.6.x pred 1.6.11 vsebujejo kritično ranljivost z oznako CVE-2025-49113, ker parameter _from v URL naslovu ni ustrezno preverjen v datoteki program/actions/settings/upload.php, kar omogoča PHP deserializacijo (Object Deserialization). Izraba ranljivosti napadalcem omogoča izvajanje poljubne kode na sistemu. CVSS ocena ranljivosti je 9,9 (od maksimalno 10).

Ranljive verzije

Roundcube Webmail pred verzijo 1.5.10 ter verzije 1.6.x pred 1.6.11.

Priporočeni ukrepi

Proizvajalec je že izdal popravke ranljivosti. Skrbnikom sistema svetujemo takojšnjo nadgradnjo sistema. V primeru zaznave izrabe ranljivosti to sporočite na SI-CERT.

Zunanji viri

Preberite tudi

SI-CERT 2026-02 / Ranljivost v WordPress vtičniku PixelYourSite

WordPress vtičnik PixelYourSite vsebuje ranljivost z visoko resnostjo, ki omogoča vstavljanje in trajno shranjevanje zlonamerne kode v vsebino spletnega mesta
Več

SI-CERT 2026-01 / Ranljivosti Cisco Catalyst SD-WAN

Prva objava: 25. februar 2026Zadnje urejanje: 26. februar 2026 Povzetek Podjetje Cisco je objavilo več ranljivosti Cisco Catalyst SD-WAN Controller in Cisco Catalyst SD-WAN Manager naprav, ki se že aktivno …
Več

SI-CERT 2025-08 / F5 izpostavljenost izvorne kode

Napadalci so avgusta 2025 pridobili dolgotrajen nepooblaščen dostop do nekaterih notranjih sistemov F5, vključno z razvojnim okoljem za BIG‑IP in platformami za upravljanje inženirskega znanja. Ukradli so občutljive podatke, med njimi del izvorne kode BIG‑IP, in informacije o nerazkritih ranljivostih. Podajamo nasvete za skrbnike F5 sistemov.
Več