Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2025-0181

Published Jun 2, 2025·Last modified Jun 5, 2025
Description
Feiten

Roundcube heeft een kwetsbaarheid verholpen in Roundcube Webmail (specifiek versies vóór 1.5.10 en 1.6.x vóór 1.6.11).

Interpretaties

Een geauthenticeerde kwaadwillende kan de kwetsbaarheid misbruiken voor het uitvoeren van willekeurige code. Hiertoe dient de kwaadwillende een malafide HTTP-request naar de Roundcube-applicatie te versturen. De kwetsbaarheid wordt veroorzaakt door inadequate validatie van userinput in de _from-parameter.

Het NCSC heeft signalen ontvangen dat exploitcode in omloop is waarmee de kwetsbaarheid kan worden misbruikt. Dit verhoogt het risico op misbruik aanzienlijk.

Oplossingen

Roundcube heeft updates uitgebracht om de kwetsbaarheid te verhelpen. Het NCSC adviseert organisaties met klem om de door Roundcube beschikbaar gestelde beveiligingsupdates te installeren. Zie bijgevoegde referenties voor meer informatie.

Kans

high

Schade

high

CWE-502

Deserialization of Untrusted Data

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard