CISA agrega dos vulnerabilidades de Roundcube a la lista de explotaciones conocidas

CISA añadidoDos fallas de correo web de Roundcube en su catálogo de vulnerabilidades explotadas conocidas debido a ataques activos. Las agencias federales deben solucionarlos antes del 13 de marzo de 2026. Los errores son CVE-2025-49113 y CVE-2025-68461.

CVE-2025-49113 es una falla crítica de deserialización en upload.php. Permite a los usuarios que han iniciado sesión ejecutar código de forma remota a través del parámetro _from URL. La puntuación CVSS se sitúa en 9,9. En junio de 2025 salió una solución.

CVE-2025-68461 permite secuencias de comandos entre sitios a través de etiquetas animadas SVG. Los atacantes inyectan scripts a través de correos electrónicos. Obtiene una puntuación de 7,2 en CVSS. Los parches se lanzaron en diciembre de 2025.

FearsOff encontró CVE-2025-49113 después de 10 años en el código. Los piratas informáticos lo convirtieron en un arma rápidamente. Un exploit vendido en línea antes del 4 de junio de 2025. Las configuraciones predeterminadas enfrentan un alto riesgo.

Los atacantes atacan a Roundcube con frecuencia. Grupos como APT28 y Winter Vivern aprovecharon defectos del pasado. Aún no se sabe quién está explotando a estos dos. Pero los éxitos del mundo real obligaron a la CISA a actuar.

Detalles de vulnerabilidad

CISA vincula la evidencia de explotación a ambos CVE. Las agencias de la FCEB enfrentan mandatos. Las organizaciones privadas también deberían parchear.

ID CVEPuntuación CVSSTipoVersión fija
CVE-2025-491139.9Deserialización RCEActualización de junio de 2025
CVE-2025-684617.2XSS a través de SVG1.6.12 / 1.5.12

alerta CISA: "Aplicar mitigaciones ahora para proteger las redes".

Noticias de Roundcube: correcciones de seguridad confirmadas en las versiones.

Informe FearsOff: los atacantes diferenciaron el código en 48 horas. [fearsoff.org/research/roundcube].

Prioridad de parche

  • Actualice a las últimas versiones de Roundcube de inmediato.
  • Busque correo web expuesto en puertos estándar.
  • Verifique los registros en busca de autenticación fallida o cargas impares.
  • Pruebe los usuarios de autenticación para detectar signos de explotación.

Preguntas frecuentes

¿Cuáles son las fallas de Roundcube que agregó CISA?

CVE-2025-49113 (RCE, CVSS 9.9) y CVE-2025-68461 (XSS, CVSS 7.2).

¿Cuándo deben parchear las agencias federales?

Hasta el 13 de marzo de 2026.

¿Qué tan malo es CVE-2025-49113?

Ejecución remota de código para usuarios de autenticación. Acechó más de 10 años. Explotaciones vendidas en línea.

¿Quién encontró los errores?

FearsOff informó CVE-2025-49113. Roundcube arregló ambos.

¿Ataques pasados ​​de Roundcube?

APT28, Winter Vivern tuvo fallas anteriores.