CVE-2026-35537

LOW CVSS 3.1: 3,7 EPSS 0.05%
Обновлено 11 апреля 2026
Redis
Параметр Значение
CVSS 3,7 (LOW)
Уязвимые версии до 1.5.14
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Redis
Публичный эксплойт Нет

Проблема была обнаружена в Roundcube Webmail до версий 1.5.14 и 1.6.14. Небезопасная десериализация в обработчике сеанса redis/memcache может привести к произвольным операциям записи файлов со стороны неаутентифицированных злоумышленников через созданные данные сеанса.

Показать оригинальное описание (EN)

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. Unsafe deserialization in the redis/memcache session handler may lead to arbitrary file write operations by unauthenticated attackers via crafted session data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1