Ad

CVE-2026-75007

MEDIUM CVSS 3.1: 5,4 EPSS 0.25%
Обновлено 18 августа 2026
Roundcube
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии 1.6.0 — 1.7.3
Устранено в версии 1.6.18
Тип уязвимости CWE-77 (Внедрение команд)
Поставщик Roundcube
Публичный эксплойт Нет

В Roundcube Webmail до версии 1.6.18 и в версии 1.7.x до версии 1.7.3 фильтр поиска LDAP подвергался внедрению посредством неэкранированной замены %u/%fu/%d, что могло привести к раскрытию информации или повышению привилегий.

Показать оригинальное описание (EN)

In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, the LDAP search filter was subject to injection via unescaped %u/%fu/%d substitution, which may lead to information disclosure or privilege escalation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.6.0 1.6.18
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.7.0 1.7.3