Ostrom alá került a Roundcube Webmail

​A Roundcube Webmail korábban feltárt súlyos biztonsági hibáját elkezdték kihasználni a kiberbűnözők. Nem lehet tovább halogatni a frissítést.
 

A Roundcube Webmail fejlesztői májusban számoltak be arról a kritikus veszélyességű sérülékenységről, amely jelentős kockázatokat hordoz a nem megfelelően frissített szerverekre nézve. A biztonsági hiba kihasználásával ugyanis adatlopásra, illetve adatmanipulációra nyílhat lehetőségük a támadóknak olyan módon, hogy nem szükséges előzetesen authentikálniuk magukat.
 
A CVE-2026-48842 azonosítóval ellátott biztonsági hiba ugyan viszonylag komplex módon használható ki, de nem igényel felhasználói közreműködést. A sebezhetőséget a beépített virtuser_query bővítmény tartalmazza, és alapvetően SQL injection típusú károkozásokra ad módot.
 
A fejlesztők májusban az 1.6.16, illetve az 1.7.1 verziók kiadásával szüntették meg a sérülékenységet, amely az egyik kanadai kiberbiztonsági központ szerint immár éles támadásokban is szerephez jut.
 
A Shadowserver statisztikái szerint világszerte több mint félmillió, publikusan is elérhető Roundcube szerver működik, de azt nem lehet tudni, hogy ezek közül hányra kerültek már rá a szükséges foltok. Az azonban látszik, hogy nagy támadási felületről van szó.
 
  1. 4

    Az Apple egy kritikus veszélyességű sebezhetőséget szüntetett meg az iOS, az iPadOS és a macOS operációs rendszereiben.

  2. 3

    Az Eximhez négy biztonsági frissítés vált elérhetővé.

  3. 4

    A Citrix NetScaler kapcsán fontos biztonsági javítások váltak elérhetővé.

  4. 3

    Az Elasticsearch hét hibajavítással bővült.

  5. 3

    A Grafana egy biztonsági hibát tartalmaz.

  6. 4

    Két biztonsági rést foltoztak be a Wiki.js fejlesztői.

  7. 3

    Biztonsági hibajavítás érkezett azt Angularhoz.

  8. 3

    A KeePassXC kapcsán több biztonsági hibára derült fény.

  9. 4

    A Next.js egy magas veszélyességű sebezhetőséget tartalmaz.

  10. 3

    Egy tucat hibajavítás vált letölthetővé az Apache Tomcathez.

Partnerhírek
Új kiberbiztonsági veszélyekre figyelmeztet az ESET

Hamis AI eszközökhöz kapcsolódó segítségnyújtó oldalak, QR-kódos csalások és egyre fejlettebb zsarolóvírusok - ezekre a veszélyekre figyelmeztet az ESET.

Nagy kockázat a cégeknek, ha a dolgozók AI-t használnak

Egyre komolyabb, ám gyakran még láthatatlan kockázatot jelent a vállalatok számára az úgynevezett „shadow AI”, vagyis az alkalmazottak mesterséges intelligencia használata cégen belül.

hirdetés
Közösség