CERTFR-2025-ALE-008
<span class="important-content"><b>[Mise à jour du 06 juin 2025]</b></span></br> Une preuve de concept est publiquement disponible. [Publication initiale]</br> Le 01 juin 2025, Roundcube a publié des correctifs concernant une vulnérabilité critique affectant son portail de messagerie ainsi que tous les produits l'incluant (par exemple cPanel et Plesk). Cette vulnérabilité permet à un utilisateur authentifié d'exécuter du code arbitraire à distance. L'éditeur ne mentionne pas d'identifiant CVE. Des détails techniques sur cette vulnérabilité ont été publiés avec l'identifiant CVE-2025-49113. Le CERT-FR anticipe la disponibilité imminente de codes d'exploitation et recommande fortement de mettre à jour dans les plus brefs délais au vu du nombre important de produits exposés.
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Roundcube | Webmail | 0, 1.6.0 |
| roundcube | webmail | 1.6.0, 0 |
Timeline
- May 19, 2025 CVE Published
- Jun 2, 2025 PoC Published
- Jun 2, 2025 PoC Published
- Jun 2, 2025 PoC Published
- Jun 2, 2025 PoC Published
- Jun 3, 2025 PoC Published
- Jun 3, 2025 PoC Published
- Jun 3, 2025 PoC Published
- Jun 4, 2025 PoC Published
- Jun 4, 2025 PoC Published
- Jun 4, 2025 PoC Published
- Jun 4, 2025 PoC Published
References
- https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10 url
- https://github.com/roundcube/roundcubemail/pull/9865 url
- https://github.com/roundcube/roundcubemail/releases/tag/1.6.11 url
- https://github.com/roundcube/roundcubemail/commit/0376f69e958a8fef7f6f09e352c541b4e7729c4d url
- https://github.com/roundcube/roundcubemail/releases/tag/1.5.10 url
- https://github.com/roundcube/roundcubemail/commit/7408f31379666124a39f9cb1018f62bc5e2dc695 url
- https://github.com/roundcube/roundcubemail/commit/c50a07d88ca38f018a0f4a0b008e9a1deb32637e url
- https://fearsoff.org/research/roundcube url
- https://www.vicarius.io/vsociety/posts/cve-2025-49113-roundcube-vulnerability-detection url
- https://www.vicarius.io/vsociety/posts/cve-2025-49113-roundcube-mitigation-script url
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49113 url
- http://www.openwall.com/lists/oss-security/2025/06/02/3 url
- https://lists.debian.org/debian-lts-announce/2025/06/msg00008.html url