CVE-2025-49113 Roundcube Webmail 反序列化远程代码执行漏洞

漏洞案例已知被利用 · CISA KEV
CVE-2025-49113
Roundcube Webmail 反序列化远程代码执行漏洞

设置页面上传处理未校验 _from 参数,已认证攻击者可触发 PHP 对象反序列化并执行任意代码。

漏洞概览

CVE 编号
CVE-2025-49113
影响产品
Roundcube Webmail
漏洞类型
远程代码执行
CWE 分类
CWE-502
CVE 公开日期
2025-06-02
CVE 记录更新日期
2026-02-21
资料核验日期
2026-09-18
区域标签
全球(邮件系统)

安全风险等级评估

9.9
严重 · CVSS 3.1评分来源:mitre / CVE 记录
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

影响范围与修复版本

产品或分支受影响范围历史修复边界或说明
Roundcube 1.5 及相关旧版官方记录:<1.5.101.5.10
Roundcube 1.6<1.6.111.6.11

漏洞详情

漏洞机制

Roundcube 的 program/actions/settings/upload.php 未正确校验 URL 中的 _from 参数,相关处理可能引起 PHP 对象反序列化并导致远程代码执行。漏洞与设置页面上传路径有关。

触发条件与权限边界

利用要求已认证用户。泄露邮件账户、弱口令或允许不受信任用户注册会影响攻击门槛,但不能把该漏洞描述为无需认证;单纯修改密码也不能替代应用补丁。

场景与影响

邮件账户被盗、弱口令或开放注册会降低利用门槛。Webmail 主机通常接触大量邮件和凭据,服务器级代码执行可能进一步扩大为邮件系统和内网失陷。

检测与排查

资产、配置与日志核查

核对 Roundcube 实际部署版本和上传处理文件,检查异常设置上传、PHP 文件变更与账户会话;升级后按风险评估使高风险会话失效。

防范措施与修复验证

修复与缓解

升级至 Roundcube 1.5.10 或 1.6.11;强制注销并重置高风险账户,限制后台和上传入口;检查 PHP Web Shell、异常上传和登录来源。

修复后的验证

完成变更后,回读 Roundcube Webmail 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。

参考来源

英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。

© 版权声明
THE END
喜欢就支持一下吧!
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容