【安全资讯】Roundcube Webmail 曝严重漏洞:RCE与SSRF缺陷威胁邮件服务器安全

安恒恒脑 2026-08-15 19:01:37 310人浏览

概要:

Roundcube Webmail 近日发布安全更新,修复了其产品中存在的多个安全漏洞,其中包括一个位于垃圾邮件训练插件中的远程代码执行(RCE)漏洞和两个可被利用访问内网服务的服务器端请求伪造(SSRF)漏洞。这些漏洞可能允许攻击者完全控制邮件服务器,或访问内部网络资源,对使用该Webmail服务的组织构成严重威胁。

主要内容:

本次修复涉及Roundcube 1.6.18和1.7.3两个版本,共解决了十一个独立缺陷。其中最严重的RCE漏洞位于markasjunk插件的cmd_learn驱动程序中,由研究员nept1337发现,攻击者可利用此路径触发代码执行,从而在邮件服务器上获得立足点。

此外,两个SSRF过滤器绕过问题允许恶意请求绕过is_local_url()检查。一种方法利用了100.64.0.0/10等保留地址范围,另一种则通过nip.io和sslip.io等解析到本地地址的主机名进行隐藏。其他修复还包括LDAP过滤器注入、Sieve脚本注入、IMAP命令注入以及通讯录中的存储型XSS漏洞。

这些漏洞由包括Horizon3.ai的Milan Hoppe和Zach Hanley在内的多位独立研究人员报告。受影响的版本为Roundcube 1.6.x(1.6.18之前)和1.7.x(1.7.3之前)。目前尚无证据表明这些漏洞已被积极利用,也未有公开的概念验证代码。

鉴于Webmail在组织邮件流中的核心地位,这些漏洞将邮件服务器变成了一个软目标。管理员应尽快从GitHub获取1.6.18或1.7.3版本进行升级,以避免服务器被接管的风险。
远程控制RAT 命令代码执行 系统漏洞利用 数据泄露 IT行业 通信
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。