CVE-2025-49113
Sobre
O Roundcube Webmail anterior ao 1.5.10 e o 1.6.x anterior ao 1.6.11 permitem execução remota de código por usuários autenticados, porque o parâmetro _from em uma URL não é validado em program/actions/settings/upload.php, levando à Desserialização de Objetos PHP.
Análise do analista Rainforest
O Roundcube Webmail não valida o parâmetro _from em program/actions/settings/upload.php, e esse valor não validado flui para a desserialização de objetos PHP. Um usuário autenticado, qualquer conta de caixa de correio, pode forjar o parâmetro para instanciar objetos PHP arbitrários e disparar uma cadeia de gadgets que executa código no servidor. A barreira é baixa: credenciais válidas mais uma requisição, e este é um bug de uma década de idade em uma base de código muito amplamente implantada.
O Roundcube é um dos front-ends de webmail de código aberto mais comuns, incorporado a painéis de hospedagem como cPanel e Plesk e operado por incontáveis provedores, então uma única conta, obtida por phishing, reutilizada ou pertencente a um usuário de baixo privilégio, se torna execução de código no servidor em um host de e-mail que guarda a correspondência de todos. Um exploit funcional foi vendido em mercados criminosos e a exploração seguiu poucas semanas após a correção; ele está na lista KEV da CISA. Atualize para 1.5.10 ou 1.6.11 prontamente. Como qualquer usuário autenticado é suficiente, imponha autenticação forte, fique atento a gravações suspeitas sob a árvore do Roundcube e a novos arquivos PHP, e trate a exposição de credenciais como parte do modelo de ameaça, em vez de presumir que apenas pessoas de fora são o risco.
Referências
- https://fearsoff.org/research/roundcube
- https://github.com/roundcube/roundcubemail/commit/0376f69e958a8fef7f6f09e352c541b4e7729c4d
- https://github.com/roundcube/roundcubemail/commit/7408f31379666124a39f9cb1018f62bc5e2dc695
- https://github.com/roundcube/roundcubemail/commit/c50a07d88ca38f018a0f4a0b008e9a1deb32637e
- https://github.com/roundcube/roundcubemail/pull/9865
- https://github.com/roundcube/roundcubemail/releases/tag/1.5.10
- https://github.com/roundcube/roundcubemail/releases/tag/1.6.11
- https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10
- https://www.vicarius.io/vsociety/posts/cve-2025-49113-roundcube-mitigation-script
- https://www.vicarius.io/vsociety/posts/cve-2025-49113-roundcube-vulnerability-detection
- http://www.openwall.com/lists/oss-security/2025/06/02/3
- https://lists.debian.org/debian-lts-announce/2025/06/msg00008.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49113
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2025-49113?
O Roundcube Webmail anterior ao 1.5.10 e o 1.6.x anterior ao 1.6.11 permitem execução remota de código por usuários autenticados, porque o parâmetro _from em uma URL não é validado em program/actions/settings/upload.php, levando à Desserialização de Objetos PHP.
Qual a gravidade de CVE-2025-49113?
CVE-2025-49113 tem pontuação base CVSS 3.1 de 9.9, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.
Como CVE-2025-49113 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2025-49113?
Os avisos públicos listam como afetados: debian linux, webmail. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2025-49113?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
