Roundcube – przejęcie konta i zero-click XSS | DSA-6391-1
Roundcube zawiera sześć luk bezpieczeństwa umożliwiających m.in. przejęcie konta, zero-click XSS, SSRF, ujawnienie informacji i ataki DoS. Sprawdź podatne wersje i sposób aktualizacji.
19 lipca 2026 • root • PrywatnyInformatyk.pl
Administratorzy serwerów pocztowych korzystający z Roundcube Webmail powinni jak najszybciej zainstalować najnowszą aktualizację bezpieczeństwa. Debian opublikował 19 lipca 2026 roku biuletyn DSA-6391-1, dotyczący sześciu podatności w Roundcube.
Luki mogą prowadzić między innymi do przejęcia konta pocztowego, wykonania kodu JavaScript w przeglądarce użytkownika, obejścia ochrony przed SSRF, ujawnienia informacji oraz odmowy działania usługi.
Jakie podatności naprawiono?
Aktualizacja usuwa następujące podatności:
- CVE-2026-54432 – stored XSS przez nieprawidłowo zabezpieczony typ MIME załącznika,
- CVE-2026-54433 – zero-click stored XSS podczas wyświetlania wiadomości tekstowej,
- CVE-2026-62641 – odmowa usługi podczas przetwarzania spreparowanego pliku TNEF,
- CVE-2026-62642 – nieskończona pętla w dekoderze TNEF,
- CVE-2026-62643 – obejście zabezpieczeń przed atakami SSRF,
- CVE-2026-62644 – podatności we wtyczce zmiany hasła, które mogą prowadzić do przejęcia konta.
Najgroźniejsza luka: zero-click XSS
Jedną z najpoważniejszych poprawek jest CVE-2026-54433. Podatność dotyczy renderowania wiadomości zapisanych jako zwykły tekst.
Atakujący może wysłać odpowiednio przygotowaną wiadomość e-mail. Po jej wyświetleniu w Roundcube złośliwy kod JavaScript może zostać wykonany w przeglądarce zalogowanego użytkownika.
Określenie zero-click oznacza, że użytkownik nie musi klikać odnośnika ani otwierać załącznika. W określonych warunkach wystarczające może być samo wyświetlenie wiadomości lub jej treści w panelu podglądu.
Skutki skutecznego ataku mogą obejmować:
- wykonywanie operacji w kontekście zalogowanego użytkownika,
- odczytywanie wiadomości i danych dostępnych w webmailu,
- wysyłanie poczty w imieniu użytkownika,
- zmianę ustawień konta,
- próbę przejęcia aktywnej sesji.
Zakres skutków zależy między innymi od konfiguracji Roundcube, zabezpieczeń sesji, polityki cookies oraz dodatkowych mechanizmów zastosowanych przez administratora.
Stored XSS przez typ MIME załącznika
CVE-2026-54432 jest kolejną podatnością typu stored XSS. Problem występował na stronie ostrzeżenia wyświetlanego podczas sprawdzania załącznika.
Roundcube nie zabezpieczał prawidłowo wartości określającej typ MIME załącznika. Specjalnie przygotowane dane mogły w konsekwencji doprowadzić do wykonania kodu JavaScript w przeglądarce użytkownika.
Atak jest wykonywany w kontekście domeny, pod którą działa Roundcube, dlatego przeglądarka może traktować złośliwy skrypt jak część zaufanej aplikacji webmailowej.
Możliwość przejęcia konta przez wtyczkę password
Część poprawek dotyczy wtyczki password, która umożliwia użytkownikom zmianę hasła do skrzynki pocztowej.
Problem był związany z użyciem nazwy użytkownika pochodzącej z danych zapisanych w sesji. W określonych konfiguracjach manipulacja tymi danymi mogła wpływać na konto, dla którego wykonywana była operacja zmiany hasła.
Debian klasyfikuje jeden ze skutków aktualizowanych podatności jako możliwość przejęcia konta. Administratorzy korzystający z wtyczki password powinni więc potraktować aktualizację jako szczególnie pilną.
Jeżeli wtyczka nie jest potrzebna, warto rozważyć jej wyłączenie:
grep -R "password" /etc/roundcube/config.inc.php /etc/roundcube/config.d/ 2>/dev/nullSamo wyłączenie wtyczki nie zastępuje jednak aktualizacji całej aplikacji.
Obejście ochrony przed SSRF
CVE-2026-62643 dotyczy obejścia zabezpieczeń przed atakami SSRF – Server-Side Request Forgery.
Podczas ataku SSRF napastnik próbuje zmusić aplikację działającą na serwerze do wykonania połączenia z wybranym adresem. Celem może być usługa dostępna wyłącznie lokalnie lub urządzenie znajdujące się w wewnętrznej sieci serwera.
Przykładowymi celami mogą być:
- usługi działające pod adresem 127.0.0.1,
- wewnętrzne panele administracyjne,
- interfejsy API dostępne tylko z sieci lokalnej,
- adresy prywatne należące do sieci serwera,
- usługi metadanych w środowiskach chmurowych.
Producent Roundcube poinformował, że aktualizacja poprawia dwa kolejne przypadki obejścia filtrowania adresów lokalnych.
Ataki DoS przez pliki winmail.dat
Dwie podatności dotyczą dekodera TNEF. Format ten jest często spotykany w załącznikach o nazwie winmail.dat, generowanych przez program Microsoft Outlook.
Specjalnie przygotowany plik TNEF może powodować:
- nieskończoną pętlę podczas dekodowania,
- długotrwałe obciążenie procesu PHP,
- nadmierne zużycie zasobów serwera,
- problemy z dostępnością webmaila.
Drugi błąd jest związany z nieprawidłowym rozmiarem skompresowanego dokumentu RTF umieszczonego w pliku TNEF.
Nie są to podatności umożliwiające bezpośrednie wykonanie kodu systemowego na serwerze, ale mogą zostać wykorzystane do utrudnienia lub zablokowania działania Roundcube.
Jakie wersje Roundcube wymagają aktualizacji?
Producent opublikował poprawione wersje:
- Roundcube 1.6.17 dla gałęzi 1.6 LTS,
- Roundcube 1.7.2 dla aktualnej gałęzi 1.7.
Producent zaleca aktualizację wszystkich produkcyjnych instalacji korzystających ze starszych wydań gałęzi 1.6.x i 1.7.x.
W praktyce instalacje Roundcube 1.6 starsze niż 1.6.17 oraz Roundcube 1.7 starsze niż 1.7.2 należy uznać za wymagające pilnej aktualizacji. Dokładny zakres podatnych wersji może różnić się dla poszczególnych CVE.
Warto również pamiętać, że gałąź Roundcube 1.5.x nie jest już wspierana. Pozostawanie na niewspieranej wersji oznacza brak kolejnych poprawek bezpieczeństwa.
Poprawka w Debianie 13
W stabilnym wydaniu Debian 13 Trixie problemy zostały naprawione w pakiecie:
1.6.17+dfsg-0+deb13u1Aktualizację można wykonać standardowymi poleceniami:
apt update
apt install --only-upgrade roundcube roundcube-coreMożna również przeprowadzić pełną aktualizację systemu:
apt update
apt full-upgradeJak sprawdzić zainstalowaną wersję?
W systemach Debian i Ubuntu wersję pakietu można sprawdzić poleceniem:
dpkg -l | grep roundcubeDokładniejsze informacje o dostępnej i zainstalowanej wersji pokaże:
apt policy roundcube roundcube-corePrzykładowy prawidłowo zaktualizowany pakiet w Debianie 13 powinien zawierać numer:
1.6.17+dfsg-0+deb13u1Jeżeli Roundcube został zainstalowany ręcznie, z archiwum producenta, przez Dockera lub jako część panelu hostingowego, aktualizacja pakietów Debiana może go nie obejmować. W takim przypadku należy sprawdzić wersję bezpośrednio w aplikacji lub w plikach instalacyjnych.
Czy trzeba zmieniać hasła użytkowników?
Podstawowym działaniem jest natychmiastowa aktualizacja Roundcube. Sama publikacja podatności nie oznacza jeszcze, że dana instalacja została skutecznie zaatakowana.
Zmianę haseł oraz unieważnienie aktywnych sesji warto rozważyć, jeżeli:
- serwer przez dłuższy czas działał na podatnej wersji,
- w logach pojawiły się nietypowe operacje związane ze zmianą haseł,
- użytkownicy zgłaszają wiadomości wysłane bez ich wiedzy,
- wykryto podejrzane logowania lub nieznane adresy IP,
- Roundcube korzystał z podatnej konfiguracji wtyczki password.
Co powinien zrobić administrator?
- Zaktualizować Roundcube do wersji 1.6.17, 1.7.2 albo pakietu zawierającego backport poprawek bezpieczeństwa.
- Sprawdzić, czy wtyczka password jest włączona i w jaki sposób zmienia hasła.
- Zweryfikować logi serwera WWW, Roundcube, IMAP i systemu uwierzytelniania.
- Unieważnić aktywne sesje w przypadku podejrzenia wykorzystania podatności.
- Rozważyć zmianę haseł kont, dla których wykryto podejrzaną aktywność.
- Sprawdzić, czy webmail nie udostępnia niepotrzebnych wtyczek.
- Wykonać kopię zapasową konfiguracji i bazy danych przed większą aktualizacją.
Podsumowanie
Aktualizacja Roundcube 1.6.17 i 1.7.2 usuwa kilka różnych klas podatności. Najpoważniejsze z nich mogą prowadzić do wykonania kodu JavaScript po wyświetleniu wiadomości, przejęcia konta przez podatną wtyczkę zmiany hasła oraz wykorzystania serwera do wykonywania żądań SSRF.
Roundcube jest często publicznie dostępny z Internetu i obsługuje firmowe skrzynki pocztowe, dlatego aktualizacji nie należy odkładać. Administratorzy Debiana 13 powinni upewnić się, że korzystają co najmniej z pakietu 1.6.17+dfsg-0+deb13u1.
Źródła
- Debian Security Advisory DSA-6391-1
- Debian Security Tracker – Roundcube
- Roundcube – Security updates 1.6.17 and 1.7.2
- Roundcube 1.7.0 – informacje o wsparciu gałęzi 1.6 i 1.5
- Debian Security Tracker – CVE-2026-54432
- Debian Security Tracker – CVE-2026-54433
- Debian Security Tracker – CVE-2026-62641
- Debian Security Tracker – CVE-2026-62642
- Debian Security Tracker – CVE-2026-62643
- Debian Security Tracker – CVE-2026-62644