CISA añadidoDos fallas de correo web de Roundcube en su catálogo de vulnerabilidades explotadas conocidas debido a ataques activos. Las agencias federales deben solucionarlos antes del 13 de marzo de 2026. Los errores son CVE-2025-49113 y CVE-2025-68461.
CVE-2025-49113 es una falla crítica de deserialización en upload.php. Permite a los usuarios que han iniciado sesión ejecutar código de forma remota a través del parámetro _from URL. La puntuación CVSS se sitúa en 9,9. En junio de 2025 salió una solución.
CVE-2025-68461 permite secuencias de comandos entre sitios a través de etiquetas animadas SVG. Los atacantes inyectan scripts a través de correos electrónicos. Obtiene una puntuación de 7,2 en CVSS. Los parches se lanzaron en diciembre de 2025.
FearsOff encontró CVE-2025-49113 después de 10 años en el código. Los piratas informáticos lo convirtieron en un arma rápidamente. Un exploit vendido en línea antes del 4 de junio de 2025. Las configuraciones predeterminadas enfrentan un alto riesgo.
Los atacantes atacan a Roundcube con frecuencia. Grupos como APT28 y Winter Vivern aprovecharon defectos del pasado. Aún no se sabe quién está explotando a estos dos. Pero los éxitos del mundo real obligaron a la CISA a actuar.
Detalles de vulnerabilidad
CISA vincula la evidencia de explotación a ambos CVE. Las agencias de la FCEB enfrentan mandatos. Las organizaciones privadas también deberían parchear.
| ID CVE | Puntuación CVSS | Tipo | Versión fija |
|---|---|---|---|
| CVE-2025-49113 | 9.9 | Deserialización RCE | Actualización de junio de 2025 |
| CVE-2025-68461 | 7.2 | XSS a través de SVG | 1.6.12 / 1.5.12 |
alerta CISA: "Aplicar mitigaciones ahora para proteger las redes".
Noticias de Roundcube: correcciones de seguridad confirmadas en las versiones.
Informe FearsOff: los atacantes diferenciaron el código en 48 horas. [fearsoff.org/research/roundcube].
Prioridad de parche
- Actualice a las últimas versiones de Roundcube de inmediato.
- Busque correo web expuesto en puertos estándar.
- Verifique los registros en busca de autenticación fallida o cargas impares.
- Pruebe los usuarios de autenticación para detectar signos de explotación.
Preguntas frecuentes
¿Cuáles son las fallas de Roundcube que agregó CISA?
CVE-2025-49113 (RCE, CVSS 9.9) y CVE-2025-68461 (XSS, CVSS 7.2).
¿Cuándo deben parchear las agencias federales?
Hasta el 13 de marzo de 2026.
¿Qué tan malo es CVE-2025-49113?
Ejecución remota de código para usuarios de autenticación. Acechó más de 10 años. Explotaciones vendidas en línea.
¿Quién encontró los errores?
FearsOff informó CVE-2025-49113. Roundcube arregló ambos.
¿Ataques pasados de Roundcube?
APT28, Winter Vivern tuvo fallas anteriores.
