Parches de correo web Roundcube 12 fallos de seguridad, incluyendo XSS sin clic y derivación SSRF
Resumen Informativo
De acuerdo a la publicación titulada Parches de correo web Roundcube 12 fallos de seguridad, incluyendo XSS sin clic y derivación SSRF, difundida en fecha 07/09/2026 10:51, por el medio Cybersecuritynews (Autor: Abinaya):
Roundcube Webmail ha publicado actualizaciones de seguridad para sus versiones 1.6 LTS y 1.7, corrigiendo 12 vulnerabilidades que podrían exponer a usuarios y servidores a ataques de secuencias de comandos entre sitios (XSS), inyección de encabezados de correo electrónico, acceso a datos entre usuarios, omisión de contenido remoto y ataques de falsificación de solicitudes del lado del servidor. Las nuevas versiones, Roundcube 1.6.19 y 1.7.4, abordan las fallas en la forma en que la plataforma de correo web de código abierto procesa el contenido del correo electrónico, HTML, hojas de estilo en cascada, metadatos de archivos adjuntos, grupos de contacto y URL remotas.
Uno de los problemas más graves solucionados es una vulnerabilidad de secuencias de comandos entre sitios almacenados sin hacer clic que implica la inyección de etiquetas TNEF MIME en las URL de los archivos adjuntos. Un atacante podría enviar un correo electrónico especialmente diseñado que desencadene la ejecución de secuencias de comandos maliciosas cuando la víctima vea el mensaje, sin necesidad de que el usuario haga clic en un enlace o abra un archivo adjunto. Las actualizaciones también solucionan otro problema de XSS en el editor HTML de Roundcube cuando se maneja contenido de texto/correo electrónico enriquecido. Las debilidades de las secuencias de comandos entre sitios pueden permitir a los atacantes ejecutar JavaScript en la sesión de correo web de una víctima, creando oportunidades para robar tokens de sesión, alterar la configuración del buzón, leer mensajes o realizar acciones como usuario conectado.
Varias correcciones abordan los riesgos de inyección de encabezado de correo electrónico. Se puede abusar de las vulnerabilidades de inyección de encabezado para manipular los metadatos del correo electrónico o insertar encabezados de correo inesperados si la entrada maliciosa no se desinfecta correctamente.
| Fuente: | Cybersecuritynews |
| Título original: | Parches de correo web Roundcube 12 fallos de seguridad, incluyendo XSS sin clic y derivación SSRF |
| Publicado: | 07/09/2026 10:51 |
| Enlace: | https://cybersecuritynews.com/roundcube-webmail-patches-12-security-flaws |
| Consultado: | 07/09/2026 |