Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-06179

Опубликовано: 18 мар. 2026
Источник: fstec
CVSS3: 6.1
CVSS2: 6.4
EPSS Низкий

Описание

Уязвимость режима предварительного просмотра почтового клиента RoundCube Webmail связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки (XSS)

Вендор

ООО «Ред Софт»
The RoundCube Team

Наименование ПО

РЕД ОС
RoundCube Webmail

Версия ПО

8.0 (РЕД ОС)
до 1.5.14 (RoundCube Webmail)
до 1.6.14 (RoundCube Webmail)
до 1.7-rc5 (RoundCube Webmail)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 6,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/roundcube/roundcubemail/commit/10a6d1fa8acac85c727b0a6ae4a6642bfa27bea1
https://github.com/roundcube/roundcubemail/commit/1b30edf5369668c92fe91dae3d52e477c808aa4f
https://github.com/roundcube/roundcubemail/commit/d742954ccbcdee7020f8f2e7c49ce0fca5a0efab
https://github.com/roundcube/roundcubemail/releases/tag/1.5.14
https://github.com/roundcube/roundcubemail/releases/tag/1.6.14
https://github.com/roundcube/roundcubemail/releases/tag/1.7-rc5
https://roundcube.net/news/2026/03/18/security-updates-1.7-rc5-1.6.14-1.5.14
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-35539

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 17%
0.00251
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
redos
3 месяца назад

Уязвимость roundcubemail

CVSS3: 6.1
ubuntu
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. XSS exists because of insufficient HTML attachment sanitization in preview mode. A victim must preview a text/html attachment.

CVSS3: 6.1
nvd
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. XSS exists because of insufficient HTML attachment sanitization in preview mode. A victim must preview a text/html attachment.

CVSS3: 6.1
debian
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. ...

CVSS3: 6.1
github
4 месяца назад

Roundcube Webmail: Insufficient HTML attachment sanitization in preview mode

EPSS

Процентиль: 17%
0.00251
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2