Критична уязвимост в Roundcube заплашва милиони имейл сървъри по света

CVE-2025-49113 вече се използва активно от хакери

Критична уязвимост с обозначение CVE-2025-49113 в широко използваното уебмейл приложение Roundcube вече е обект на активна експлоатация от страна на киберпрестъпници. Проблемът позволява отдалечено изпълнение на код (RCE) и засяга всички версии между 1.1.0 и 1.6.10, като съществува в продукта повече от десетилетие. Кръпка бе издадена едва на 1 юни 2025 г.

Само няколко дни след пускането на корекцията, злонамерени лица успяха да анализират промените, разработят експлойт и дори да започнат продажбата му във форуми в тъмната мрежа.

„Имейл Армагедон“ – уязвимост с критичен риск

Уязвимостта е класифицирана с оценка 9.9 от 10 по скалата на критичност и е наречена от експерти „имейл Армагедон“. Тя изисква автентикация, но експлойтът вече се продава с уверение, че входни данни могат да се извлекат от логове, чрез brute force или чрез CSRF атаки.

Уязвимостта е открита от Кирил Фирсов, главен изпълнителен директор на компанията по киберсигурност FearsOff. Поради вече наличен експлойт в подземния свят, Фирсов публикува технически подробности по проблема преди изтичането на официалния срок за отговорно разкриване – но без пълна демонстрация (PoC).

Според неговия анализ, основната причина за уязвимостта е липсата на коректна филтрация на параметъра $_GET['_from'], което води до несигурна десериализация на обекти в PHP. Ако име на сесийна променлива започва с удивителен знак (!), сесията се поврежда, отваряйки възможност за инжектиране на обекти.

Roundcube – масово използван, но често пренебрегван

Макар името Roundcube да не е добре познато на масовия потребител, присъствието му е масово. Приложението се използва от хостинг гиганти като GoDaddy, Hostinger, Dreamhost и OVH, както и от множество организации в държавния, академичния и технологичния сектор.

Roundcube се предлага като част от популярни уеб хостинг панели като cPanel и Plesk, и според Фирсов е по-вероятно един пентестър да открие Roundcube инстанция, отколкото грешно конфигуриран SSL.

„Повърхността за атака не е просто голяма – тя е индустриална,“ предупреждава изследователят. Проверките чрез търсачки за интернет-свързани услуги разкриват поне 1.2 милиона публично достъпни инстанции на Roundcube.

Реакции, рискове и перспективи

Фирсов съобщава, че брокери на уязвимости вече плащат до $50,000 за RCE експлойт в Roundcube. Видеодемонстрация на атаката е публикувана, макар в нея да е използван алтернативен идентификатор CVE-2025-48745 – по-късно отхвърлен като дублиращ оригиналния.

Това показва ясно: в контекста на днешната киберсреда, дори по-малко познати приложения могат да бъдат катализатор на мащабни компрометиращи събития. Компаниите и институциите, използващи Roundcube, трябва незабавно да приложат наличния пач, да анализират достъпа до сървърите си и да преценят дали има признаци за пробив.

По материали от Интернет

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy