漏洞案例已知被利用 · CISA KEV
CVE-2025-49113Roundcube Webmail 反序列化远程代码执行漏洞
设置页面上传处理未校验 _from 参数,已认证攻击者可触发 PHP 对象反序列化并执行任意代码。
漏洞概览
- CVE 编号
- CVE-2025-49113
- 影响产品
- Roundcube Webmail
- 漏洞类型
- 远程代码执行
- CWE 分类
- CWE-502
- CVE 公开日期
- 2025-06-02
- CVE 记录更新日期
- 2026-02-21
- 资料核验日期
- 2026-09-18
- 区域标签
- 全球(邮件系统)
安全风险等级评估
9.9
严重 · CVSS 3.1评分来源:mitre / CVE 记录
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| Roundcube 1.5 及相关旧版 | 官方记录:<1.5.10 | 1.5.10 |
| Roundcube 1.6 | <1.6.11 | 1.6.11 |
漏洞详情
漏洞机制
Roundcube 的 program/actions/settings/upload.php 未正确校验 URL 中的 _from 参数,相关处理可能引起 PHP 对象反序列化并导致远程代码执行。漏洞与设置页面上传路径有关。
触发条件与权限边界
利用要求已认证用户。泄露邮件账户、弱口令或允许不受信任用户注册会影响攻击门槛,但不能把该漏洞描述为无需认证;单纯修改密码也不能替代应用补丁。
场景与影响
邮件账户被盗、弱口令或开放注册会降低利用门槛。Webmail 主机通常接触大量邮件和凭据,服务器级代码执行可能进一步扩大为邮件系统和内网失陷。
检测与排查
资产、配置与日志核查
核对 Roundcube 实际部署版本和上传处理文件,检查异常设置上传、PHP 文件变更与账户会话;升级后按风险评估使高风险会话失效。
防范措施与修复验证
修复与缓解
升级至 Roundcube 1.5.10 或 1.6.11;强制注销并重置高风险账户,限制后台和上传入口;检查 PHP Web Shell、异常上传和登录来源。
修复后的验证
完成变更后,回读 Roundcube Webmail 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。
© 版权声明
文章版权归原作者所有,内容仅用于合法合规的学习、研究与安全防护,未经允许请勿转载。
THE END



暂无评论内容