Etiqueta
#OVE
Fallos de inyección de comandos IMAP y SSRF en Roundcube
Un análisis en profundidad de dos vulnerabilidades críticas descubiertas en Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 RC4) durante una revisión del código fuente. OVE-2026-8 permite a atacantes autenticados inyectar comandos IMAP arbitrarios mediante el parámetro _filter debido a la falta de saneamiento de CRLF. OVE-2026-9 permite la falsificación de solicitudes del lado del servidor (SSRF) al explotar el mecanismo de proxy de CSS, lo que da acceso a recursos de la red interna y a metadatos de la nube.
8 de abril de 2026