2025 年 全球(邮件系统) Roundcube Webmail
本页整理 CVE-2025-49113 的公开漏洞信息,按照参考页面的五个核心栏目编排。英文 CVE 记录已翻译为中文,CVE 编号、产品名、协议名和接口路径保留原文,便于检索和复核。
漏洞描述
设置页面上传处理未校验 _from 参数,已认证攻击者可触发 PHP 对象反序列化并执行任意代码。
安全风险等级评估
已知利用提示:该 CVE 已进入 CISA 已知被利用漏洞目录。收录状态表示存在公开的现实利用证据,不等于每个部署都已受攻击;处置时仍应结合本单位日志和资产版本。
影响范围
Roundcube Webmail:Roundcube 1.5.10、1.6.11 之前的对应分支;漏洞利用要求已认证用户。 CISA 产品标签为 Roundcube Webmail。
漏洞详情
邮件账户被盗、弱口令或开放注册会降低利用门槛。Webmail 主机通常接触大量邮件和凭据,服务器级代码执行可能进一步扩大为邮件系统和内网失陷。
中文翻译说明:上面的漏洞描述和详情是对 CVE 公开英文摘要的中文整理;技术专名保持原文以避免检索歧义。
防范措施
升级至 Roundcube 1.5.10 或 1.6.11;强制注销并重置高风险账户,限制后台和上传入口;检查 PHP Web Shell、异常上传和登录来源。
处置边界:生产环境修复前应先确认资产、版本、业务窗口和回滚路径;完成升级后通过版本回读、日志、配置与外部暴露面复核验证效果。
参考来源
CVE.org 记录:https://www.cve.org/CVERecord?id=CVE-2025-49113
NVD 条目:https://nvd.nist.gov/vuln/detail/CVE-2025-49113
CISA 已知被利用漏洞目录:https://www.cisa.gov/known-exploited-vulnerabilities-catalog
厂商或公告来源:https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-49113
资料访问日期:2026年9月15日。来源链接用于回查原始记录,实际修复应以当前厂商公告和资产版本为准。



暂无评论内容