CVE-2025-49113 вече се използва активно от хакери
Критична уязвимост с обозначение CVE-2025-49113 в широко използваното уебмейл приложение Roundcube вече е обект на активна експлоатация от страна на киберпрестъпници. Проблемът позволява отдалечено изпълнение на код (RCE) и засяга всички версии между 1.1.0 и 1.6.10, като съществува в продукта повече от десетилетие. Кръпка бе издадена едва на 1 юни 2025 г.
Само няколко дни след пускането на корекцията, злонамерени лица успяха да анализират промените, разработят експлойт и дори да започнат продажбата му във форуми в тъмната мрежа.
„Имейл Армагедон“ – уязвимост с критичен риск
Уязвимостта е класифицирана с оценка 9.9 от 10 по скалата на критичност и е наречена от експерти „имейл Армагедон“. Тя изисква автентикация, но експлойтът вече се продава с уверение, че входни данни могат да се извлекат от логове, чрез brute force или чрез CSRF атаки.
Уязвимостта е открита от Кирил Фирсов, главен изпълнителен директор на компанията по киберсигурност FearsOff. Поради вече наличен експлойт в подземния свят, Фирсов публикува технически подробности по проблема преди изтичането на официалния срок за отговорно разкриване – но без пълна демонстрация (PoC).
Според неговия анализ, основната причина за уязвимостта е липсата на коректна филтрация на параметъра $_GET['_from'], което води до несигурна десериализация на обекти в PHP. Ако име на сесийна променлива започва с удивителен знак (!), сесията се поврежда, отваряйки възможност за инжектиране на обекти.
Roundcube – масово използван, но често пренебрегван
Макар името Roundcube да не е добре познато на масовия потребител, присъствието му е масово. Приложението се използва от хостинг гиганти като GoDaddy, Hostinger, Dreamhost и OVH, както и от множество организации в държавния, академичния и технологичния сектор.
Roundcube се предлага като част от популярни уеб хостинг панели като cPanel и Plesk, и според Фирсов е по-вероятно един пентестър да открие Roundcube инстанция, отколкото грешно конфигуриран SSL.
„Повърхността за атака не е просто голяма – тя е индустриална,“ предупреждава изследователят. Проверките чрез търсачки за интернет-свързани услуги разкриват поне 1.2 милиона публично достъпни инстанции на Roundcube.
Реакции, рискове и перспективи
Фирсов съобщава, че брокери на уязвимости вече плащат до $50,000 за RCE експлойт в Roundcube. Видеодемонстрация на атаката е публикувана, макар в нея да е използван алтернативен идентификатор CVE-2025-48745 – по-късно отхвърлен като дублиращ оригиналния.
Това показва ясно: в контекста на днешната киберсреда, дори по-малко познати приложения могат да бъдат катализатор на мащабни компрометиращи събития. Компаниите и институциите, използващи Roundcube, трябва незабавно да приложат наличния пач, да анализират достъпа до сървърите си и да преценят дали има признаци за пробив.









