Volver a Labs
Alerta de Seguridad

CVE-2025-49113

Acerca de

Roundcube Webmail anterior a 1.5.10 y 1.6.x anterior a 1.6.11 permite la ejecución remota de código por parte de usuarios autenticados debido a que el parámetro _from de una URL no se valida en program/actions/settings/upload.php, lo que conduce a la deserialización de objetos PHP.

Debilidad (CWE):CWE-502

Análisis del analista Rainforest

Roundcube Webmail no valida el parámetro _from en program/actions/settings/upload.php, y ese valor no validado fluye hacia la deserialización de objetos PHP. Un usuario autenticado, cualquier cuenta de buzón, puede fabricar el parámetro para instanciar objetos PHP arbitrarios y desencadenar una cadena de gadgets que ejecuta código en el servidor. El listón es bajo: credenciales válidas más una solicitud, y este es un error de una década de antigüedad en una base de código muy ampliamente implementada.

Roundcube es uno de los front-ends de webmail de código abierto más comunes, incluido en paneles de hosting como cPanel y Plesk y ejecutado por innumerables proveedores, por lo que una sola cuenta, obtenida por phishing, reutilizada o perteneciente a un usuario de bajos privilegios, se convierte en ejecución de código del lado del servidor en un host de correo que alberga la correspondencia de todos. Un exploit funcional se vendió en mercados criminales y la explotación siguió en cuestión de semanas tras la corrección; está en la lista KEV de CISA. Actualice a la 1.5.10 o 1.6.11 con prontitud. Dado que basta con cualquier usuario autenticado, imponga una autenticación fuerte, vigile escrituras sospechosas bajo el árbol de Roundcube y nuevos archivos PHP, y trate la exposición de credenciales como parte del modelo de amenazas en lugar de asumir que solo los externos son el riesgo.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2025-49113?

Roundcube Webmail anterior a 1.5.10 y 1.6.x anterior a 1.6.11 permite la ejecución remota de código por parte de usuarios autenticados debido a que el parámetro _from de una URL no se valida en program/actions/settings/upload.php, lo que conduce a la deserialización de objetos PHP.

¿Qué tan grave es CVE-2025-49113?

CVE-2025-49113 tiene una puntuación base CVSS 3.1 de 9.9, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2025-49113?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2025-49113?

Los avisos públicos listan como afectados: debian linux, webmail. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2025-49113?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email