Roundcube Webmail
Hersteller: Roundcube
Roundcube Webmail gehört zur Kategorie „Unified Communications / VoIP / Collab". xonatec überwacht Roundcube Webmail kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
35 ReportsZeige 1 bis 35 von 35
-
Roundcube Webmail – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2025-49113 Aktiv ausgenutztIn Roundcube Webmail ermöglicht die Deserialisierung nicht vertrauenswürdiger Daten die Ausführung von Schadcode. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.0 %.
EPSS: 99.03% Publiziert: Referenz: CISA KEV -
Roundcube Webmail – Remote Code Execution
CVE-2020-12641 Aktiv ausgenutztIn Roundcube Webmail wurde eine Schwachstelle zur Remote Code Execution identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.5 %.
EPSS: 84.46% Publiziert: Referenz: CISA KEV -
RoundCube Webmail – Cross-Site Scripting (XSS)
CVE-2024-42009 Aktiv ausgenutztIn RoundCube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 81.5 %.
EPSS: 81.54% Publiziert: Referenz: CISA KEV -
Roundcube Webmail – Cross-Site Scripting (XSS)
CVE-2020-13965 Aktiv ausgenutztIn Roundcube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 76.6 %.
EPSS: 76.60% Publiziert: Referenz: CISA KEV -
Roundcube Webmail – Persistentes Cross-Site Scripting (XSS)
CVE-2023-5631 Aktiv ausgenutztIn Roundcube Webmail wurde eine persistente Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 75.9 %.
EPSS: 75.87% Publiziert: Referenz: CISA KEV -
Roundcube Webmail – Cross-Site-Scripting (XSS)
CVE-2024-37383 Aktiv ausgenutztIn Roundcube Webmail erlaubt eine Cross-Site-Scripting-Schwachstelle (XSS) das Einschleusen von Schadcode über präparierte Inhalte. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 73.3 %.
EPSS: 73.30% Publiziert: Referenz: CISA KEV -
Roundcube Webmail – Persistentes Cross-Site Scripting (XSS)
CVE-2023-43770 Aktiv ausgenutztIn Roundcube Webmail wurde eine persistente Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 58.5 %.
EPSS: 58.48% Publiziert: Referenz: CISA KEV -
Roundcube Webmail – SQL Injection
CVE-2021-44026 Aktiv ausgenutztIn Roundcube Webmail wurde eine SQL-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 42.8 %.
EPSS: 42.75% Publiziert: Referenz: CISA KEV -
Roundcube Webmail File Disclosure Vulnerability
CVE-2017-16651 Aktiv ausgenutztIn Roundcube Webmail wurde eine Schwachstelle zur Offenlegung von Dateien gemeldet, die es Angreifern ermöglicht, auf nicht autorisierte Dateien zuzugreifen. Betroffen sind Produkte von Synology und Roundcube. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 36.9 %.
EPSS: 36.92% Publiziert: Referenz: CISA KEV -
Roundcube Webmail – Cross-Site Scripting (XSS)
CVE-2020-35730 Aktiv ausgenutztIn Roundcube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 32.7 %.
EPSS: 32.69% Publiziert: Referenz: CISA KEV -
RoundCube Webmail – Cross-Site Scripting (XSS)
CVE-2025-68461 Aktiv ausgenutztIn RoundCube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 26.8 %.
EPSS: 26.84% Publiziert: Referenz: CISA KEV -
Cross-Site-Scripting in Roundcube über E-Mail-Anhang
CVE-2024-42008 KritischEine XSS-Schwachstelle in rcmail_action_mail_get->run() in Roundcube bis 1.5.7 und 1.6.x bis 1.6.7 erlaubt einem entfernten Angreifer über einen praeparierten E-Mail-Anhang mit gefährlichem Content-Type-Header das Stehlen und Versenden von E-Mails des Opfers. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Roundcube-Version.
CVSS: 9.3 Publiziert: Referenz: NVD -
Command Injection in Roundcube Webmail unter Windows
CVE-2024-37385 KritischRoundcube Webmail vor Version 1.5.7 und in der 1.6.x-Reihe vor 1.6.7 unter Windows erlaubt eine Command Injection über die Pfadangaben im_convert_path und im_identify_path. Die Schwachstelle besteht aufgrund einer unvollständigen Behebung von CVE-2020-12641. Ein Angreifer kann darüber beliebige Befehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.7 beziehungsweise 1.6.7.
CVSS: 9.8 Publiziert: Referenz: NVD -
Roundcube Webmail: Pre-Auth-SQL-Injection im virtuser_query-Plugin
CVE-2026-48842 HochRoundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1 enthält eine SQL-Injection, die bereits vor der Authentifizierung ausnutzbar ist. Sie befindet sich im virtuser_query-Plugin und wird über eine Umgehung des Backslash-Escapings in preg_replace() ausgelöst. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Roundcube Webmail 1.6.16 bzw. 1.7.1 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.76% Publiziert: Referenz: NVD -
Bulwark Webmail: Authentication-Bypass durch fehlerhafte Session-Prüfung
CVE-2026-34834 HochIn Bulwark Webmail vor Version 1.4.10 enthielt die Funktion verifyIdentity() eine Logik, die true zurückgab, wenn keine Session-Cookies vorhanden waren. Dadurch konnten Anfragen ohne gültige Sitzung als authentifiziert behandelt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Roundcube Webmail – Unzureichende CSS-Bereinigung führt zu SSRF
CVE-2026-62643 HochIn Roundcube Webmail vor 1.6.17 und in der Reihe 1.7.x vor 1.7.2 werden Cascading Style Sheets (CSS) in HTML-E-Mails unzureichend bereinigt. Dies kann zu Server-Side Request Forgery (SSRF) oder zur Preisgabe von Informationen führen, etwa wenn Stylesheets nachgeladen werden. CVSS-Basiswert: 7.2 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Roundcube 1.6.17 bzw. 1.7.2 oder neuer einspielen.
CVSS: 7.2 EPSS: 0.22% Publiziert: Referenz: NVD -
Bulwark Webmail: Fehlende S/MIME-Zertifikatsketten-Validierung
CVE-2026-35389 HochIn Bulwark Webmail vor Version 1.4.11 wurde bei der S/MIME-Signaturverifizierung die Zertifikatskette nicht geprüft (checkChain: false). Dadurch konnten E-Mails mit nicht vertrauenswürdigen oder gefälschten Zertifikaten als gültig signiert erscheinen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Bulwark Webmail: Passwort-Offenlegung über Session-Endpunkt
CVE-2026-34833 HochIn Bulwark Webmail, einem selbst gehosteten Webclient für den Stalwart Mail Server, wurde vor Version 1.4.10 das Klartextpasswort des Benutzers in der JSON-Antwort des Endpunkts GET /api/auth/session zurückgegeben. Dies ermöglichte Angreifern mit Zugriff auf die Antwort, Anmeldedaten auszulesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Bulwark Webmail: IP-Spoofing via X-Forwarded-For-Header
CVE-2026-35391 HochIn Bulwark Webmail vor Version 1.4.11 verwendete die Funktion getClientIP() in lib/admin/session.ts den ersten (linksten) Eintrag des X-Forwarded-For-Headers als Client-IP. Da dieser Header durch Angreifer manipulierbar ist, konnten IP-basierte Zugriffsbeschränkungen umgangen werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Stored Cross-Site-Scripting in Roundcube Webmail
CVE-2026-54433 HochIn Roundcube Webmail vor 1.6.17 und in den Versionen 1.7.x vor 1.7.2 besteht ein Stored-Cross-Site-Scripting (XSS) über eine präparierte Klartext-E-Mail. Der vom Angreifer kontrollierte JavaScript-Code wird im Kontext des Opfers ausgeführt. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: auf Roundcube 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.
CVSS: 7.2 Publiziert: Referenz: NVD -
Roundcube Webmail: Informationsoffenlegung im HTML-Style-Sanitizer
CVE-2025-68460 HochRoundcube Webmail ist vor Version 1.5.12 sowie in der 1.6-Reihe vor 1.6.12 anfällig für eine Informationsoffenlegung im HTML-Style-Sanitizer. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 1.5.12 beziehungsweise 1.6.12.
CVSS: 7.2 Publiziert: Referenz: NVD -
Roundcube Webmail – Umgehung der Bild-Blockierung
CVE-2026-35542 MittelIn Roundcube Webmail vor den Versionen 1.5.14 und 1.6.14 lässt sich die Funktion zur Blockierung entfernter Bilder umgehen. Möglich wird dies über ein manipuliertes background-Attribut eines BODY-Elements in einer E-Mail-Nachricht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Roundcube 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Roundcube Webmail: Umgehung der Remote-Bild-Blockierung via SVG
CVE-2026-35543 MittelIn Roundcube Webmail lässt sich die Funktion zum Blockieren externer Bilder über SVG-Inhalte mit animate-Attributen in einer E-Mail umgehen. Betroffen sind Versionen vor 1.5.14 und 1.6.14. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Roundcube Webmail 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Roundcube Webmail – unzureichende CSS-Bereinigung in HTML-Mails
CVE-2026-35544 MittelIn Roundcube Webmail vor den Versionen 1.5.14 und 1.6.14 kann eine unzureichende Bereinigung von Cascading Style Sheets (CSS) in HTML-E-Mail-Nachrichten zu einer Umgehung der Fixed-Position-Schutzmassnahme führen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Roundcube 1.5.14 beziehungsweise 1.6.14 aktualisieren.
CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD -
Roundcube Webmail (< 1.5.15 / < 1.6.15): Umgehung der Blockierung entfernter Bilder via SVG
CVE-2026-35545 MittelIn Roundcube Webmail vor 1.5.15 und 1.6.15 lässt sich die Funktion zum Blockieren entfernter Bilder über SVG-Inhalte in einer E-Mail-Nachricht umgehen. Dies kann zur Offenlegung von Informationen führen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
Roundcube Webmail – SSRF oder Information Disclosure durch unzureichende CSS-Bereinigung
CVE-2026-35540 MittelIn Roundcube Webmail 1.6.0 vor 1.6.14 kann eine unzureichende Bereinigung von Cascading Style Sheets (CSS) in HTML-E-Mail-Nachrichten zu Server-Side Request Forgery (SSRF) oder zur Offenlegung von Informationen führen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 1.6.14 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.31% Publiziert: Referenz: NVD -
Roundcube Webmail – Denial of Service durch Endlosschleife im TNEF-Decoder
CVE-2026-62642 MittelIn Roundcube Webmail vor 1.6.17 und in 1.7.x vor 1.7.2 wurde eine Endlosschleife im TNEF-Decoder entdeckt, die beim Öffnen einer E-Mail mit TNEF-Anhang zu einem Denial of Service führen kann. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: auf Roundcube Webmail 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Roundcube Webmail: XSS über HTML-Anhänge in der Vorschau
CVE-2026-35539 MittelIn Roundcube Webmail vor 1.5.14 und 1.6.14 besteht eine Cross-Site-Scripting-Schwachstelle aufgrund unzureichender Bereinigung von HTML-Anhängen im Vorschaumodus. Für die Ausnutzung muss ein Opfer einen text/html-Anhang in der Vorschau öffnen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf Roundcube Webmail 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Roundcube Webmail: Type Confusion im Password-Plugin ermöglicht Passwortänderung
CVE-2026-35541 MittelIn Roundcube Webmail vor 1.5.14 und 1.6.14 führt ein fehlerhafter Passwortvergleich im Password-Plugin zu einer Type Confusion, durch die eine Passwortänderung ohne Kenntnis des aktuellen Passworts möglich ist. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Roundcube Webmail 1.5.14 bzw. 1.6.14.
CVSS: 4.2 EPSS: 0.24% Publiziert: Referenz: NVD -
Roundcube Webmail: Benutzernamen-Spoofing im Passwort-Plugin
CVE-2026-62644 MittelIn Roundcube Webmail vor 1.6.17 und in den Versionen 1.7.x vor 1.7.2 war das Passwort-Plugin anfällig für ein Benutzernamen-Spoofing über Sitzungsdaten, was zu einer Kontoübernahme führen konnte. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf Roundcube 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Denial of Service im TNEF-Decoder von Roundcube Webmail (CVE-2026-62641)
CVE-2026-62641 MittelIn Roundcube Webmail vor 1.6.17 und 1.7.x vor 1.7.2 lässt sich der TNEF-Decoder über eine manipulierte Grösse eines komprimierten RTF-Datenstroms für einen Denial of Service ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Roundcube Webmail 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Bulwark Webmail: Content-Security-Policy nur im Report-Only-Modus gesetzt
CVE-2026-35390 MittelBulwark Webmail ist ein selbst gehosteter Webmail-Client für den Stalwart Mail Server. In Versionen vor 1.4.11 setzt der Reverse Proxy (proxy.ts) den Header Content-Security-Policy-Report-Only statt der durchsetzenden Content-Security-Policy, wodurch die Schutzwirkung entfällt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Version 1.4.11 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Stored Cross-Site-Scripting in Roundcube Webmail (CVE-2026-54432)
CVE-2026-54432 MittelRoundcube Webmail vor 1.6.17 sowie 1.7.x vor 1.7.2 erlaubt Stored Cross-Site-Scripting (XSS), weil der MIME-Typ eines Anhangs bei der Anhang-Validierung nicht ordnungsgemäss maskiert wird. CVSS-Basiswert: 4.7 (Mittel). Für eine Ausnutzung ist eine Nutzerinteraktion erforderlich. Empfohlene Massnahme: auf Roundcube Webmail 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.
CVSS: 4.7 Publiziert: Referenz: NVD -
Roundcube Webmail (< 1.5.14 / < 1.6.14): Unsichere Deserialisierung
CVE-2026-35537 NiedrigIn Roundcube Webmail vor 1.5.14 und 1.6.14 kann eine unsichere Deserialisierung im Session-Handler für Redis/Memcache von nicht authentifizierten Angreifern zu beliebigen Dateischreiboperationen führen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf Roundcube 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.
CVSS: 3.7 EPSS: 0.47% Publiziert: Referenz: NVD -
Roundcube Webmail – IMAP-Injection und CSRF-Umgehung bei der Mailsuche
CVE-2026-35538 NiedrigIn Roundcube Webmail vor 1.5.14 und 1.6.14 wurden Argumente des IMAP-Befehls SEARCH nicht ausreichend bereinigt. Dadurch kann es bei der Mailsuche zu einer IMAP-Injection oder einer Umgehung des CSRF-Schutzes kommen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Roundcube Webmail 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.
CVSS: 3.1 EPSS: 0.28% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Roundcube Webmail, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.