Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-06181

Опубликовано: 18 мар. 2026
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость почтового клиента RoundCube Webmail связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, записать произвольные файлы

Вендор

ООО «Ред Софт»
The RoundCube Team

Наименование ПО

РЕД ОС
RoundCube Webmail

Версия ПО

8.0 (РЕД ОС)
до 1.5.14 (RoundCube Webmail)
до 1.6.14 (RoundCube Webmail)
до 1.7-rc5 (RoundCube Webmail)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/roundcube/roundcubemail/commit/618c5428edc69fb088e7ac6c89e506dd39df3
https://github.com/roundcube/roundcubemail/commit/6d586cfa4d8a31f7957f7a445aaedd52592a0e74
https://github.com/roundcube/roundcubemail/commit/a4ead994d2f0ea92e4a1603196a197e0d5df1620
https://github.com/roundcube/roundcubemail/releases/tag/1.5.14
https://github.com/roundcube/roundcubemail/releases/tag/1.6.14
https://github.com/roundcube/roundcubemail/releases/tag/1.7-rc5
https://roundcube.net/news/2026/03/18/security-updates-1.7-rc5-1.6.14-1.5.14
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-35537

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 38%
0.00475
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redos
3 месяца назад

Уязвимость roundcubemail

CVSS3: 3.7
ubuntu
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. Unsafe deserialization in the redis/memcache session handler may lead to arbitrary file write operations by unauthenticated attackers via crafted session data.

CVSS3: 3.7
nvd
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. Unsafe deserialization in the redis/memcache session handler may lead to arbitrary file write operations by unauthenticated attackers via crafted session data.

CVSS3: 3.7
debian
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. ...

suse-cvrf
4 месяца назад

Security update for roundcubemail

EPSS

Процентиль: 38%
0.00475
Низкий

7.5 High

CVSS3

7.8 High

CVSS2