Vulnerabilità · 12 ore fa

Roundcube finisce nel mirino dopo la patch di maggio

Il Canadian Centre for Cyber Security segnala che Roundcube Webmail è già sfruttato in attacchi, a poche settimane dalla patch di maggio per CVE-2025-49113. Per chi gestisce webmail esposta su internet, il punto non è più la sola esposizione della casella: un account valido può diventare un punto d’ingresso per il server.

La falla vive nel modo in cui Roundcube tratta un input costruito ad arte dentro una sessione autenticata. Se l’attaccante entra con credenziali rubate o deboli, l’app prende per buono quel dato e finisce per eseguire codice sul mail host, con salto dalla posta al controllo del server.

Per gli ambienti che affidano a Roundcube l’accesso web dall’esterno, la correzione non chiude da sola il rischio se un account è già stato abusato. Qui la compromissione delle credenziali diventa la parte decisiva dell’incidente, non un dettaglio laterale.

CVE-2025-49113

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.9 CRITICAL: roundcube Webmail before 1.5.10 and 1.6.x before 1.6.11 allows remote code execution by authenticated users because… EPSS 99% (100º percentile).

Data di correzione federale CISA 13 mar · data superata

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-24

Editions

Storie correlate