Tag
#Roundcube
Roundcube : failles d'injection de commandes IMAP et de SSRF
Analyse approfondie de deux vulnérabilités critiques découvertes dans Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 RC4) lors d'une revue de code source. OVE-2026-8 permet à des attaquants authentifiés d'injecter des commandes IMAP arbitraires via le paramètre _filter, faute d'assainissement des CRLF. OVE-2026-9 permet une Server-Side Request Forgery (SSRF) en exploitant le mécanisme de proxy CSS, donnant accès à des ressources du réseau interne et aux métadonnées cloud.
8 avril 2026
CVE-2025-68461 : contournement XSS de Roundcube via SVG Animate
La CVE-2025-68461 (CVSS 7,2) permet à des balises SVG animate de contourner le sanitizer de Round...
17 mars 2026