CVE-2026-35541

MEDIUM CVSS 3.1: 4,2 EPSS 0.04%
Обновлено 7 апреля 2026
Roundcube
Параметр Значение
CVSS 4,2 (MEDIUM)
Уязвимые версии 1.6.0 — 1.6.14
Устранено в версии 1.5.14
Тип уязвимости CWE-843 (Смешение типов)
Поставщик Roundcube
Публичный эксплойт Нет

Проблема была обнаружена в Roundcube Webmail до версий 1.5.14 и 1.6.14. Неправильное сравнение паролей в плагине паролей может привести к путанице типов, что позволит изменить пароль, не зная старого пароля.

Показать оригинальное описание (EN)

An issue was discovered in Roundcube Webmail before 1.5.14 and 1.6.14. Incorrect password comparison in the password plugin could lead to type confusion that allows a password change without knowing the old password.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.5.14
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.6.0 1.6.14