Ad

CVE-2026-74998

HIGH CVSS 3.1: 7,2 EPSS 0.27%
Обновлено 2 сентября 2026
Roundcube
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии 1.6.0 — 1.7.3
Устранено в версии 1.6.18
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Roundcube
Публичный эксплойт Нет

В веб-почте Roundcube до версии 1.6.18 и в версии 1.7.x до версии 1.7.3 ответы прокси-сервера CSS (каскадные таблицы стилей) не проверялись, что могло привести к раскрытию информации или XSS (межсайтовому сценарию) через перехват MIME.

Показать оригинальное описание (EN)

In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, responses from the CSS (Cascading Style Sheets) proxy were not validated, which may result in information disclosure or XSS (cross-site scripting) via MIME sniffing.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.6.0 1.6.18
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.7.0 1.7.3