1.12 Aktiv ausgenutzte Lücken
Unified Communications / VoIP / Collab

Roundcube Webmail

Hersteller: Roundcube

Unified Communications / VoIP / Collab

Roundcube Webmail gehört zur Kategorie „Unified Communications / VoIP / Collab". xonatec überwacht Roundcube Webmail kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

35
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.0%
Max. EPSS

Schwachstellen-Reports

35 Reports

Zeige 1 bis 35 von 35

  1. Roundcube Webmail – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2025-49113 Aktiv ausgenutzt

    In Roundcube Webmail ermöglicht die Deserialisierung nicht vertrauenswürdiger Daten die Ausführung von Schadcode. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.0 %.

    EPSS: 99.03% Publiziert: Referenz: CISA KEV
  2. Roundcube Webmail – Remote Code Execution

    CVE-2020-12641 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine Schwachstelle zur Remote Code Execution identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.5 %.

    EPSS: 84.46% Publiziert: Referenz: CISA KEV
  3. RoundCube Webmail – Cross-Site Scripting (XSS)

    CVE-2024-42009 Aktiv ausgenutzt

    In RoundCube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 81.5 %.

    EPSS: 81.54% Publiziert: Referenz: CISA KEV
  4. Roundcube Webmail – Cross-Site Scripting (XSS)

    CVE-2020-13965 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 76.6 %.

    EPSS: 76.60% Publiziert: Referenz: CISA KEV
  5. Roundcube Webmail – Persistentes Cross-Site Scripting (XSS)

    CVE-2023-5631 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine persistente Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 75.9 %.

    EPSS: 75.87% Publiziert: Referenz: CISA KEV
  6. Roundcube Webmail – Cross-Site-Scripting (XSS)

    CVE-2024-37383 Aktiv ausgenutzt

    In Roundcube Webmail erlaubt eine Cross-Site-Scripting-Schwachstelle (XSS) das Einschleusen von Schadcode über präparierte Inhalte. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 73.3 %.

    EPSS: 73.30% Publiziert: Referenz: CISA KEV
  7. Roundcube Webmail – Persistentes Cross-Site Scripting (XSS)

    CVE-2023-43770 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine persistente Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 58.5 %.

    EPSS: 58.48% Publiziert: Referenz: CISA KEV
  8. Roundcube Webmail – SQL Injection

    CVE-2021-44026 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine SQL-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 42.8 %.

    EPSS: 42.75% Publiziert: Referenz: CISA KEV
  9. Roundcube Webmail File Disclosure Vulnerability

    CVE-2017-16651 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine Schwachstelle zur Offenlegung von Dateien gemeldet, die es Angreifern ermöglicht, auf nicht autorisierte Dateien zuzugreifen. Betroffen sind Produkte von Synology und Roundcube. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 36.9 %.

    EPSS: 36.92% Publiziert: Referenz: CISA KEV
  10. Roundcube Webmail – Cross-Site Scripting (XSS)

    CVE-2020-35730 Aktiv ausgenutzt

    In Roundcube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 32.7 %.

    EPSS: 32.69% Publiziert: Referenz: CISA KEV
  11. RoundCube Webmail – Cross-Site Scripting (XSS)

    CVE-2025-68461 Aktiv ausgenutzt

    In RoundCube Webmail wurde eine Cross-Site Scripting (XSS)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 26.8 %.

    EPSS: 26.84% Publiziert: Referenz: CISA KEV
  12. Cross-Site-Scripting in Roundcube über E-Mail-Anhang

    CVE-2024-42008 Kritisch

    Eine XSS-Schwachstelle in rcmail_action_mail_get->run() in Roundcube bis 1.5.7 und 1.6.x bis 1.6.7 erlaubt einem entfernten Angreifer über einen praeparierten E-Mail-Anhang mit gefährlichem Content-Type-Header das Stehlen und Versenden von E-Mails des Opfers. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Roundcube-Version.

    CVSS: 9.3 Publiziert: Referenz: NVD
  13. Command Injection in Roundcube Webmail unter Windows

    CVE-2024-37385 Kritisch

    Roundcube Webmail vor Version 1.5.7 und in der 1.6.x-Reihe vor 1.6.7 unter Windows erlaubt eine Command Injection über die Pfadangaben im_convert_path und im_identify_path. Die Schwachstelle besteht aufgrund einer unvollständigen Behebung von CVE-2020-12641. Ein Angreifer kann darüber beliebige Befehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.7 beziehungsweise 1.6.7.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Roundcube Webmail: Pre-Auth-SQL-Injection im virtuser_query-Plugin

    CVE-2026-48842 Hoch

    Roundcube Webmail 1.6.x vor 1.6.16 und 1.7.x vor 1.7.1 enthält eine SQL-Injection, die bereits vor der Authentifizierung ausnutzbar ist. Sie befindet sich im virtuser_query-Plugin und wird über eine Umgehung des Backslash-Escapings in preg_replace() ausgelöst. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Roundcube Webmail 1.6.16 bzw. 1.7.1 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.76% Publiziert: Referenz: NVD
  15. Bulwark Webmail: Authentication-Bypass durch fehlerhafte Session-Prüfung

    CVE-2026-34834 Hoch

    In Bulwark Webmail vor Version 1.4.10 enthielt die Funktion verifyIdentity() eine Logik, die true zurückgab, wenn keine Session-Cookies vorhanden waren. Dadurch konnten Anfragen ohne gültige Sitzung als authentifiziert behandelt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  16. Roundcube Webmail – Unzureichende CSS-Bereinigung führt zu SSRF

    CVE-2026-62643 Hoch

    In Roundcube Webmail vor 1.6.17 und in der Reihe 1.7.x vor 1.7.2 werden Cascading Style Sheets (CSS) in HTML-E-Mails unzureichend bereinigt. Dies kann zu Server-Side Request Forgery (SSRF) oder zur Preisgabe von Informationen führen, etwa wenn Stylesheets nachgeladen werden. CVSS-Basiswert: 7.2 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Roundcube 1.6.17 bzw. 1.7.2 oder neuer einspielen.

    CVSS: 7.2 EPSS: 0.22% Publiziert: Referenz: NVD
  17. Bulwark Webmail: Fehlende S/MIME-Zertifikatsketten-Validierung

    CVE-2026-35389 Hoch

    In Bulwark Webmail vor Version 1.4.11 wurde bei der S/MIME-Signaturverifizierung die Zertifikatskette nicht geprüft (checkChain: false). Dadurch konnten E-Mails mit nicht vertrauenswürdigen oder gefälschten Zertifikaten als gültig signiert erscheinen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  18. Bulwark Webmail: Passwort-Offenlegung über Session-Endpunkt

    CVE-2026-34833 Hoch

    In Bulwark Webmail, einem selbst gehosteten Webclient für den Stalwart Mail Server, wurde vor Version 1.4.10 das Klartextpasswort des Benutzers in der JSON-Antwort des Endpunkts GET /api/auth/session zurückgegeben. Dies ermöglichte Angreifern mit Zugriff auf die Antwort, Anmeldedaten auszulesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD
  19. Bulwark Webmail: IP-Spoofing via X-Forwarded-For-Header

    CVE-2026-35391 Hoch

    In Bulwark Webmail vor Version 1.4.11 verwendete die Funktion getClientIP() in lib/admin/session.ts den ersten (linksten) Eintrag des X-Forwarded-For-Headers als Client-IP. Da dieser Header durch Angreifer manipulierbar ist, konnten IP-basierte Zugriffsbeschränkungen umgangen werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  20. Stored Cross-Site-Scripting in Roundcube Webmail

    CVE-2026-54433 Hoch

    In Roundcube Webmail vor 1.6.17 und in den Versionen 1.7.x vor 1.7.2 besteht ein Stored-Cross-Site-Scripting (XSS) über eine präparierte Klartext-E-Mail. Der vom Angreifer kontrollierte JavaScript-Code wird im Kontext des Opfers ausgeführt. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: auf Roundcube 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.

    CVSS: 7.2 Publiziert: Referenz: NVD
  21. Roundcube Webmail: Informationsoffenlegung im HTML-Style-Sanitizer

    CVE-2025-68460 Hoch

    Roundcube Webmail ist vor Version 1.5.12 sowie in der 1.6-Reihe vor 1.6.12 anfällig für eine Informationsoffenlegung im HTML-Style-Sanitizer. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 1.5.12 beziehungsweise 1.6.12.

    CVSS: 7.2 Publiziert: Referenz: NVD
  22. Roundcube Webmail – Umgehung der Bild-Blockierung

    CVE-2026-35542 Mittel

    In Roundcube Webmail vor den Versionen 1.5.14 und 1.6.14 lässt sich die Funktion zur Blockierung entfernter Bilder umgehen. Möglich wird dies über ein manipuliertes background-Attribut eines BODY-Elements in einer E-Mail-Nachricht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Roundcube 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD
  23. Roundcube Webmail: Umgehung der Remote-Bild-Blockierung via SVG

    CVE-2026-35543 Mittel

    In Roundcube Webmail lässt sich die Funktion zum Blockieren externer Bilder über SVG-Inhalte mit animate-Attributen in einer E-Mail umgehen. Betroffen sind Versionen vor 1.5.14 und 1.6.14. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Roundcube Webmail 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD
  24. Roundcube Webmail – unzureichende CSS-Bereinigung in HTML-Mails

    CVE-2026-35544 Mittel

    In Roundcube Webmail vor den Versionen 1.5.14 und 1.6.14 kann eine unzureichende Bereinigung von Cascading Style Sheets (CSS) in HTML-E-Mail-Nachrichten zu einer Umgehung der Fixed-Position-Schutzmassnahme führen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Roundcube 1.5.14 beziehungsweise 1.6.14 aktualisieren.

    CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD
  25. Roundcube Webmail (< 1.5.15 / < 1.6.15): Umgehung der Blockierung entfernter Bilder via SVG

    CVE-2026-35545 Mittel

    In Roundcube Webmail vor 1.5.15 und 1.6.15 lässt sich die Funktion zum Blockieren entfernter Bilder über SVG-Inhalte in einer E-Mail-Nachricht umgehen. Dies kann zur Offenlegung von Informationen führen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD
  26. Roundcube Webmail – SSRF oder Information Disclosure durch unzureichende CSS-Bereinigung

    CVE-2026-35540 Mittel

    In Roundcube Webmail 1.6.0 vor 1.6.14 kann eine unzureichende Bereinigung von Cascading Style Sheets (CSS) in HTML-E-Mail-Nachrichten zu Server-Side Request Forgery (SSRF) oder zur Offenlegung von Informationen führen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 1.6.14 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.31% Publiziert: Referenz: NVD
  27. Roundcube Webmail – Denial of Service durch Endlosschleife im TNEF-Decoder

    CVE-2026-62642 Mittel

    In Roundcube Webmail vor 1.6.17 und in 1.7.x vor 1.7.2 wurde eine Endlosschleife im TNEF-Decoder entdeckt, die beim Öffnen einer E-Mail mit TNEF-Anhang zu einem Denial of Service führen kann. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: auf Roundcube Webmail 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD
  28. Roundcube Webmail: XSS über HTML-Anhänge in der Vorschau

    CVE-2026-35539 Mittel

    In Roundcube Webmail vor 1.5.14 und 1.6.14 besteht eine Cross-Site-Scripting-Schwachstelle aufgrund unzureichender Bereinigung von HTML-Anhängen im Vorschaumodus. Für die Ausnutzung muss ein Opfer einen text/html-Anhang in der Vorschau öffnen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf Roundcube Webmail 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.

    CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD
  29. Roundcube Webmail: Type Confusion im Password-Plugin ermöglicht Passwortänderung

    CVE-2026-35541 Mittel

    In Roundcube Webmail vor 1.5.14 und 1.6.14 führt ein fehlerhafter Passwortvergleich im Password-Plugin zu einer Type Confusion, durch die eine Passwortänderung ohne Kenntnis des aktuellen Passworts möglich ist. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Roundcube Webmail 1.5.14 bzw. 1.6.14.

    CVSS: 4.2 EPSS: 0.24% Publiziert: Referenz: NVD
  30. Roundcube Webmail: Benutzernamen-Spoofing im Passwort-Plugin

    CVE-2026-62644 Mittel

    In Roundcube Webmail vor 1.6.17 und in den Versionen 1.7.x vor 1.7.2 war das Passwort-Plugin anfällig für ein Benutzernamen-Spoofing über Sitzungsdaten, was zu einer Kontoübernahme führen konnte. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf Roundcube 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  31. Denial of Service im TNEF-Decoder von Roundcube Webmail (CVE-2026-62641)

    CVE-2026-62641 Mittel

    In Roundcube Webmail vor 1.6.17 und 1.7.x vor 1.7.2 lässt sich der TNEF-Decoder über eine manipulierte Grösse eines komprimierten RTF-Datenstroms für einen Denial of Service ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Roundcube Webmail 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  32. Bulwark Webmail: Content-Security-Policy nur im Report-Only-Modus gesetzt

    CVE-2026-35390 Mittel

    Bulwark Webmail ist ein selbst gehosteter Webmail-Client für den Stalwart Mail Server. In Versionen vor 1.4.11 setzt der Reverse Proxy (proxy.ts) den Header Content-Security-Policy-Report-Only statt der durchsetzenden Content-Security-Policy, wodurch die Schutzwirkung entfällt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Version 1.4.11 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  33. Stored Cross-Site-Scripting in Roundcube Webmail (CVE-2026-54432)

    CVE-2026-54432 Mittel

    Roundcube Webmail vor 1.6.17 sowie 1.7.x vor 1.7.2 erlaubt Stored Cross-Site-Scripting (XSS), weil der MIME-Typ eines Anhangs bei der Anhang-Validierung nicht ordnungsgemäss maskiert wird. CVSS-Basiswert: 4.7 (Mittel). Für eine Ausnutzung ist eine Nutzerinteraktion erforderlich. Empfohlene Massnahme: auf Roundcube Webmail 1.6.17 bzw. 1.7.2 oder neuer aktualisieren.

    CVSS: 4.7 Publiziert: Referenz: NVD
  34. Roundcube Webmail (< 1.5.14 / < 1.6.14): Unsichere Deserialisierung

    CVE-2026-35537 Niedrig

    In Roundcube Webmail vor 1.5.14 und 1.6.14 kann eine unsichere Deserialisierung im Session-Handler für Redis/Memcache von nicht authentifizierten Angreifern zu beliebigen Dateischreiboperationen führen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf Roundcube 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.47% Publiziert: Referenz: NVD
  35. Roundcube Webmail – IMAP-Injection und CSRF-Umgehung bei der Mailsuche

    CVE-2026-35538 Niedrig

    In Roundcube Webmail vor 1.5.14 und 1.6.14 wurden Argumente des IMAP-Befehls SEARCH nicht ausreichend bereinigt. Dadurch kann es bei der Mailsuche zu einer IMAP-Injection oder einer Umgehung des CSRF-Schutzes kommen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Roundcube Webmail 1.5.14 bzw. 1.6.14 oder neuer aktualisieren.

    CVSS: 3.1 EPSS: 0.28% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Roundcube Webmail, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog