CVE-2025-49113 Roundcube Webmail 反序列化远程代码执行漏洞

2025 年 全球(邮件系统) Roundcube Webmail

本页整理 CVE-2025-49113 的公开漏洞信息,按照参考页面的五个核心栏目编排。英文 CVE 记录已翻译为中文,CVE 编号、产品名、协议名和接口路径保留原文,便于检索和复核。

漏洞描述

设置页面上传处理未校验 _from 参数,已认证攻击者可触发 PHP 对象反序列化并执行任意代码。

安全风险等级评估

已知利用提示:该 CVE 已进入 CISA 已知被利用漏洞目录。收录状态表示存在公开的现实利用证据,不等于每个部署都已受攻击;处置时仍应结合本单位日志和资产版本。

影响范围

Roundcube Webmail:Roundcube 1.5.10、1.6.11 之前的对应分支;漏洞利用要求已认证用户。 CISA 产品标签为 Roundcube Webmail。

漏洞详情

邮件账户被盗、弱口令或开放注册会降低利用门槛。Webmail 主机通常接触大量邮件和凭据,服务器级代码执行可能进一步扩大为邮件系统和内网失陷。

中文翻译说明:上面的漏洞描述和详情是对 CVE 公开英文摘要的中文整理;技术专名保持原文以避免检索歧义。

防范措施

升级至 Roundcube 1.5.10 或 1.6.11;强制注销并重置高风险账户,限制后台和上传入口;检查 PHP Web Shell、异常上传和登录来源。

处置边界:生产环境修复前应先确认资产、版本、业务窗口和回滚路径;完成升级后通过版本回读、日志、配置与外部暴露面复核验证效果。

参考来源

CVE.org 记录:https://www.cve.org/CVERecord?id=CVE-2025-49113

NVD 条目:https://nvd.nist.gov/vuln/detail/CVE-2025-49113

CISA 已知被利用漏洞目录:https://www.cisa.gov/known-exploited-vulnerabilities-catalog

厂商或公告来源:https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49113

资料访问日期:2026年9月15日。来源链接用于回查原始记录,实际修复应以当前厂商公告和资产版本为准。

© 版权声明
THE END
喜欢就支持一下吧!
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容