Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-06303

Опубликовано: 17 мар. 2026
Источник: fstec
CVSS3: 4.2
CVSS2: 3.6
EPSS Низкий

Описание

Уязвимость сценария password.php плагина password почтового клиента RoundCube Webmail связана с доступом к ресурсу через несовместимые типы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность и целостность защищаемой информации

Вендор

ООО «Ред Софт»
The RoundCube Team

Наименование ПО

РЕД ОС
RoundCube Webmail

Версия ПО

8.0 (РЕД ОС)
до 1.5.14 (RoundCube Webmail)
до 1.6.14 (RoundCube Webmail)
до 1.7-rc5 (RoundCube Webmail)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 3,6)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 4,2)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/roundcube/roundcubemail/commit/2e6a99b2a38110907ea8d3be8e59ec3d5802c394
https://github.com/roundcube/roundcubemail/commit/6a275676a8043083c05c961914d830b79e2490d4
https://github.com/roundcube/roundcubemail/commit/6fa2bddc59b9c9fd31cad4a9e2954a208d793dce
https://github.com/roundcube/roundcubemail/releases/tag/1.5.14
https://github.com/roundcube/roundcubemail/releases/tag/1.6.14
https://github.com/roundcube/roundcubemail/releases/tag/1.7-rc5
https://roundcube.net/news/2026/03/18/security-updates-1.7-rc5-1.6.14-1.5.14
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-35541

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 15%
0.00243
Низкий

4.2 Medium

CVSS3

3.6 Low

CVSS2

Связанные уязвимости

CVSS3: 4.2
redos
3 месяца назад

Уязвимость roundcubemail

CVSS3: 4.2
ubuntu
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. Incorrect password comparison in the password plugin could lead to type confusion that allows a password change without knowing the old password.

CVSS3: 4.2
nvd
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. Incorrect password comparison in the password plugin could lead to type confusion that allows a password change without knowing the old password.

CVSS3: 4.2
debian
4 месяца назад

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. ...

CVSS3: 4.2
github
4 месяца назад

Roundcube Webmail: Incorrect password comparison in the password plugin

EPSS

Процентиль: 15%
0.00243
Низкий

4.2 Medium

CVSS3

3.6 Low

CVSS2