Разработчики Roundcube выпустили обновления безопасности для веток 1.6 и 1.7. Патчи закрывают серию уязвимостей, которые в совокупности позволяют злоумышленнику выполнить произвольный код на сервере, получить доступ к данным и подменить запросы к внутренним ресурсам.
Детали уязвимостей
Проблемы затрагивают все версии Roundcube Webmail до 1.6.18 в линейке 1.6 LTS и до 1.7.3 в линейке 1.7. Обновления опубликованы 9 августа 2026 года. В бюллетене французского CERT перечислены такие риски, как нарушение конфиденциальности данных, обход политики безопасности, удалённое выполнение кода, подделка запросов на стороне сервера (SSRF) и межсайтовый скриптинг.
Наиболее опасной находкой стала уязвимость, связанная с плагином markasjunk, предназначенным для пометки писем как спама. Из-за ошибки в обработке действий плагина атакующий, имеющий возможность отправлять письма на ящик жертвы, мог добиться выполнения произвольного кода на сервере. Другая серьёзная проблема обнаружена в механизме поиска по почтовым ящикам: некорректное согласование длины данных в протоколе IMAP позволяло внедрять произвольные команды этого протокола. Эксплуатация такой уязвимости даёт злоумышленнику возможность манипулировать почтовым сервером от имени пользователя.
Отдельную группу составляют уязвимости обхода фильтров SSRF. В Roundcube действует защита, которая не позволяет серверу обращаться к локальным адресам при загрузке внешнего контента. Однако через специальные формы адресов, включая диапазоны 100.64.0.0/10 и fe80::/10, а также домены сервисов nip.io и sslip.io, эту защиту можно было обойти. В результате злоумышленник мог заставить сервер выполнить запрос к внутренним ресурсам, которые недоступны извне. Также выявлен обход блокировки удалённого контента через некорректно закрытый атрибут в CSS. Ещё одна утечка была связана с драйвером Modoboa в модуле смены пароля: при определённых условиях токен аутентификации мог быть отправлен на подконтрольный злоумышленнику хост.
Ряд уязвимостей затрагивает подсистемы фильтрации и адресной книги. Ошибка экранирования при подстановке значений в LDAP-запрос открывала путь к инъекции в этот протокол - атакующий мог изменять параметры поиска и получать несанкционированный доступ к данным каталога. Похожая проблема существовала в механизме создания правил фильтрации на языке Sieve: имя правила можно было сформировать так, чтобы обойти ограничения и внедрить произвольный скрипт. Кроме того, исправлен сохранённый межсайтовый скриптинг в действии "Добавить в адресную книгу". Он позволял встраивать вредоносный код в страницы веб-интерфейса, который затем выполнялся в браузере другого пользователя.
Также разработчики устранили ошибку в санитизации HTML и CSS, из-за которой вредоносное содержимое можно было спрятать в SVG-анимации, и добавили базовую проверку данных, передаваемых через CSS-прокси. В списке исправлений упоминается и некорректная обработка сжатых RTF-файлов в декодере TNEF, которая могла приводить к чтению данных за границами буфера, но отдельного бюллетеня для этой проблемы не публиковалось.
Актуальность обновления высока для всех, кто использует Roundcube в качестве веб-клиента для корпоративной или личной почты. Часть уязвимостей может эксплуатироваться удалённо без аутентификации, другие требуют взаимодействия с пользователем, например перехода по ссылке или открытия письма. Учитывая, что Roundcube часто разворачивается на общих хостинг-площадках и в организациях, где почта является критичным сервисом, последствия могут включать утечку переписки, компрометацию сервера и дальнейшее боковое перемещение по инфраструктуре.
Исследователи, обнаружившие проблемы, - Dmytro Ivanenko, Milan Hoppe, Zach Hanley из Horizon3.ai, Paulos Yibelo из pwn.ai и nept1337 - сообщили о находках разработчикам до публикации обновлений. Информации о том, что уязвимости активно эксплуатировались, в открытых источниках нет.
Разработчики рекомендуют обновить все рабочие установки Roundcube до версий 1.6.18 или 1.7.3. Обновление доступно в виде релизов на GitHub. Перед установкой стоит сделать резервную копию данных. Временных мер защиты, которые закрыли бы все перечисленные уязвимости без установки патча, не описано.
Выход обновления подчёркивает, насколько разнообразными могут быть векторы атак на почтовые веб-интерфейсы: от классических инъекций до обходов механизмов защиты от подделки запросов. Для администраторов это повод пересмотреть периметр почтовой инфраструктуры и убедиться, что сервер Roundcube изолирован от остальной сети, а доступ к нему ограничен.
Ссылки
- https://github.com/roundcube/roundcubemail/releases/tag/1.7.3
- https://github.com/roundcube/roundcubemail/releases/tag/1.6.18
- https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3