Introducció
S'ha identificat una vulnerabilitat crítica a Roundcube Webmail que ha estat sense descobrir durant una dècada.
L'error resideix a l'arxiu upload.php, on es permet la deserialització insegura de dades a través del paràmetre ocult _from. Això possibilita que un atacant autenticat executi codi arbitrari al servidor, comprometent la seva integritat.
Afectació
Requisits mínims:
Només cal tenir un compte vàlid (o credencials robats) a Roundcube.
Impacte:
Execució remota de codi amb els permisos del servidor web; des d'aquí és trivial escalar privilegis o pivotar altres sistemes.
Abast temporal:
el codi vulnerable existeix des d'almenys 2015, per la qual cosa instal·lacions legacy de Roundcube 1.0–1.6.10 són vulnerables.
Solució
Actualitzar ja a 1.6.11 o 1.5.10 LTS i restringir l'accés administratiu. També es recomana revisar els logs a la recerca de trucades sospitoses a upload.php.
Més informació: roundcube.net
Font: Kirill Firsov
My research on CVE-2025-49113 is out. https://t.co/kuLczCSv6V. Happy reading! #CVE #roundcube #poc @FearsOff pic.twitter.com/p59xHaDo7S
— Kirill Firsov (@k_firsov) June 5, 2025
