Ad

CVE-2026-75010

MEDIUM CVSS 3.1: 6,4 EPSS 0.28%
Обновлено 17 августа 2026
Roundcube
Параметр Значение
CVSS 6,4 (MEDIUM)
Уязвимые версии 1.6.0 — 1.7.3
Устранено в версии 1.6.18
Тип уязвимости CWE-669 (Некорректная передача ресурса между контекстами)
Поставщик Roundcube
Публичный эксплойт Нет

В веб-почте Roundcube до версии 1.6.18 и в версии 1.7.x до версии 1.7.3 драйвер modoboa плагина пароля мог передавать токен аутентификации API Modoboa на управляемый пользователем хост через созданные данные сеанса. Эта проблема затрагивает только экземпляры Roundcube, использующие плагин пароля с драйвером modoboa.

Показать оригинальное описание (EN)

In Roundcube Webmail before 1.6.18 and 1.7.x before 1.7.3, the modoboa driver of the password plugin could leak a Modoboa API authentication token to a user-controlled host via crafted session data. This issue only affects Roundcube instances using the password plugin with its modoboa driver.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.6.0 1.6.18
Roundcube Webmail
cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*
1.7.0 1.7.3