Ad

CVE-2026-75006

MEDIUM CVSS 3.1: 5,8 EPSS 0.34%
Обновлено 17 августа 2026
Roundcube
Параметр Значение
CVSS 5,8 (MEDIUM)
Уязвимые версии 1.6.0 — 1.7.3
Устранено в версии 1.6.18
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Roundcube
Публичный эксплойт Нет

В веб-почте Roundcube до версии 1.6.18 и в версии 1.7.x до версии 1.7.3 недостаточная очистка каскадных таблиц стилей (CSS) в сообщениях электронной почты в формате HTML может привести к SSRF или раскрытию информации, например, если ссылки таблицы стилей указывают на узлы локальной сети. Эта проблема существует из-за недостаточного количества исправлений для CVE-2026-35540, CVE-2026-48843 и CVE-2026-62643.

Показать оригинальное описание (EN)

In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, insufficient Cascading Style Sheets (CSS) sanitization in HTML e-mail messages may lead to SSRF or Information Disclosure, e.g., if stylesheet links point to local network hosts. This issue exists because of insufficient fixes for CVE-2026-35540, CVE-2026-48843 and CVE-2026-62643.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.6.0 1.6.18
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.7.0 1.7.3