Ad

CVE-2026-75007

HIGH CVSS 3.1: 8,8 EPSS 0.50%
Обновлено 8 сентября 2026
Roundcube
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 1.6.0 — 1.7.3
Устранено в версии 1.6.18
Тип уязвимости CWE-77 (Внедрение команд)
Поставщик Roundcube
Публичный эксплойт Нет

В Roundcube Webmail до версии 1.6.18 и в версии 1.7.x до версии 1.7.3 фильтр поиска LDAP подвергался внедрению посредством неэкранированной замены %u/%fu/%d, что могло привести к раскрытию информации или повышению привилегий.

Показать оригинальное описание (EN)

In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, the LDAP search filter was subject to injection via unescaped %u/%fu/%d substitution, which may lead to information disclosure or privilege escalation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.6.0 1.6.18
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.7.0 1.7.3