VDB
BDU%3A2025-06366
BDU%3A2025-06366
PUBLISHED
CVSS 9 CRITICAL
Уязвимость почтового клиента RoundCube Webmail, связанная с недостатками механизма десериализации при обработке параметра _from, позволяющая нарушителю выполнить произвольный код
Risk Scores
CVSS 2.0
9
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| roundcube | webmail | 1.6.0, 0 |
| ООО «Ред Софт», ООО «Юбитех», The RoundCube Team | РЕД ОС (запись в едином реестре российских программ №3751), UBLinux (запись в едином реестре российских программ №6874), RoundCube Webmail | |
| Roundcube | Webmail | 0, 1.6.0 |
Timeline
- Jun 2, 2025 PoC Published
- Jun 2, 2025 PoC Published
- Jun 2, 2025 PoC Published
- Jun 2, 2025 PoC Published
- Jun 3, 2025 PoC Published
- Jun 3, 2025 PoC Published
- Jun 3, 2025 PoC Published
- Jun 4, 2025 CVE Published
- Jun 4, 2025 PoC Published
- Jun 4, 2025 PoC Published
- Jun 4, 2025 PoC Published
- Jun 4, 2025 PoC Published
References
- https://fearsoff.org/research/roundcube url
- http://www.openwall.com/lists/oss-security/2025/06/02/3 url
- https://github.com/roundcube/roundcubemail/commit/0376f69e958a8fef7f6f09e352c541b4e7729c4d url
- https://github.com/roundcube/roundcubemail/commit/7408f31379666124a39f9cb1018f62bc5e2dc695 url
- https://github.com/roundcube/roundcubemail/commit/c50a07d88ca38f018a0f4a0b008e9a1deb32637e url
- https://github.com/roundcube/roundcubemail/pull/9865 url
- https://github.com/roundcube/roundcubemail/releases/tag/1.5.10 url
- https://github.com/roundcube/roundcubemail/releases/tag/1.6.11 url
- https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10 url
- https://support.plesk.com/hc/en-us/articles/32537488344343-CVE-2025-49113-Vulnerability-in-Roundcube-on-Plesk-servers url
- https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-roundcubemail-cve-2025-49113/?sphrase_id=1087878 url
- https://t.me/c/1627154862/199874 url
- https://security.ublinux.ru/CVE-2025-49113 url
- https://www.vicarius.io/vsociety/posts/cve-2025-49113-roundcube-vulnerability-detection url
- https://www.vicarius.io/vsociety/posts/cve-2025-49113-roundcube-mitigation-script url
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49113 url
- https://lists.debian.org/debian-lts-announce/2025/06/msg00008.html url