Roundcube finisce nel mirino dopo la patch di maggio
Il Canadian Centre for Cyber Security segnala che Roundcube Webmail è già sfruttato in attacchi, a poche settimane dalla patch di maggio per CVE-2025-49113. Per chi gestisce webmail esposta su internet, il punto non è più la sola esposizione della casella: un account valido può diventare un punto d’ingresso per il server.
La falla vive nel modo in cui Roundcube tratta un input costruito ad arte dentro una sessione autenticata. Se l’attaccante entra con credenziali rubate o deboli, l’app prende per buono quel dato e finisce per eseguire codice sul mail host, con salto dalla posta al controllo del server.
Per gli ambienti che affidano a Roundcube l’accesso web dall’esterno, la correzione non chiude da sola il rischio se un account è già stato abusato. Qui la compromissione delle credenziali diventa la parte decisiva dell’incidente, non un dettaglio laterale.
Hackers now exploit critical Roundcube flaw in code injection attacks
A high-severity Roundcube Webmail vulnerability patched in May is now being actively exploited in attacks, according to the Canadian Centre for Cyber Security.