CVE-2025-49113 вече се използва активно от хакери

Критична уязвимост с обозначение CVE-2025-49113 в широко използваното уебмейл приложение Roundcube вече е обект на активна експлоатация от страна на киберпрестъпници. Проблемът позволява отдалечено изпълнение на код (RCE) и засяга всички версии между 1.1.0 и 1.6.10, като съществува в продукта повече от десетилетие. Кръпка бе издадена едва на 1 юни 2025 г.

Само няколко дни след пускането на корекцията, злонамерени лица успяха да анализират промените, разработят експлойт и дори да започнат продажбата му във форуми в тъмната мрежа.

„Имейл Армагедон“ – уязвимост с критичен риск

Уязвимостта е класифицирана с оценка 9.9 от 10 по скалата на критичност и е наречена от експерти „имейл Армагедон“. Тя изисква автентикация, но експлойтът вече се продава с уверение, че входни данни могат да се извлекат от логове, чрез brute force или чрез CSRF атаки.

Уязвимостта е открита от Кирил Фирсов, главен изпълнителен директор на компанията по киберсигурност FearsOff. Поради вече наличен експлойт в подземния свят, Фирсов публикува технически подробности по проблема преди изтичането на официалния срок за отговорно разкриване – но без пълна демонстрация (PoC).

Според неговия анализ, основната причина за уязвимостта е липсата на коректна филтрация на параметъра $_GET['_from'], което води до несигурна десериализация на обекти в PHP. Ако име на сесийна променлива започва с удивителен знак (!), сесията се поврежда, отваряйки възможност за инжектиране на обекти.

Roundcube – масово използван, но често пренебрегван

Макар името Roundcube да не е добре познато на масовия потребител, присъствието му е масово. Приложението се използва от хостинг гиганти като GoDaddy, Hostinger, Dreamhost и OVH, както и от множество организации в държавния, академичния и технологичния сектор.

Roundcube се предлага като част от популярни уеб хостинг панели като cPanel и Plesk, и според Фирсов е по-вероятно един пентестър да открие Roundcube инстанция, отколкото грешно конфигуриран SSL.

„Повърхността за атака не е просто голяма – тя е индустриална,“ предупреждава изследователят. Проверките чрез търсачки за интернет-свързани услуги разкриват поне 1.2 милиона публично достъпни инстанции на Roundcube.

Реакции, рискове и перспективи

Фирсов съобщава, че брокери на уязвимости вече плащат до $50,000 за RCE експлойт в Roundcube. Видеодемонстрация на атаката е публикувана, макар в нея да е използван алтернативен идентификатор CVE-2025-48745 – по-късно отхвърлен като дублиращ оригиналния.

Това показва ясно: в контекста на днешната киберсреда, дори по-малко познати приложения могат да бъдат катализатор на мащабни компрометиращи събития. Компаниите и институциите, използващи Roundcube, трябва незабавно да приложат наличния пач, да анализират достъпа до сървърите си и да преценят дали има признаци за пробив.

Източник: По материали от Интернет

Подобни публикации

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...

DuckDuckGo разширява защитата срещу онлайн измами

DuckDuckGo, известен с фокуса си върху поверителността, разширява в...
20 юни 2025

Viasat е поредната жертва на китайската APT гру...

Американската компания за сателитни комуникации Viasat стана обект ...
20 юни 2025

Play ransomware удари Krispy Kreme: над 160 000...

Американската верига за понички и кафе Krispy Kreme потвърди, че пр...
20 юни 2025

Извършител от бандата Ryuk e екстрадиран в САЩ

33-годишен украински гражданин, сочен за член на зловещата рансъмуе...
20 юни 2025

Израел унищожи над 90 милиона долара в криптова...

Хакерската група „Predatory Sparrow“, известна с произраелската си ...
Бъдете социални
Още по темата
16/06/2025

Microsoft потвърди проблем ...

Microsoft съобщи за нов технически проблем,...
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
12/06/2025

EchoLeak: първата нулева уя...

Изследователи от Aim Labs разкриха през...
Последно добавени
20/06/2025

Поглед към Green Transition...

Киберсигурността не е просто техническа дисциплина...
20/06/2025

DuckDuckGo разширява защита...

DuckDuckGo, известен с фокуса си върху...
20/06/2025

Viasat е поредната жертва н...

Американската компания за сателитни комуникации Viasat...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!