Roundcube - Security update 1.6.13  [SOLVED]

For topics beyond KeyHelp. / Für Themen jenseits von KeyHelp.
Post Reply
User avatar
Ralph
Posts: 1437
Joined: Mon 30. Mar 2020, 16:14

Roundcube - Security update 1.6.13

Post by Ralph »

Security fixes 1.6.13
Fix CSS injection vulnerability reported by CERT Polska.
Fix remote image blocking bypass via SVG content reported by nullcathedral.
https://roundcube.net/news/2026/02/08/s ... and-1.5.13

Security fixes 1.6.12
https://roundcube.net/news/2025/12/13/s ... and-1.5.12
User avatar
Ralph
Posts: 1437
Joined: Mon 30. Mar 2020, 16:14

Re: Roundcube - Security update 1.6.13

Post by Ralph »

Alex, kannst Du Dir das bitte mal anschauen, ob es vieleicht über die Patch Funktion aktualisierbar ist?
CVE-2025-68461
https://www.cve.org/CVERecord?id=CVE-2025-68461

Auch wenn es nicht direkt Keyhelp betrifft oder keine Auswirkung hat, sieht es für einen User beunruhigend aus bei diesem CVE Score (HIGH).
MichaelS
Posts: 25
Joined: Mon 9. Jan 2017, 13:08

Re: Roundcube - Security update 1.6.13

Post by MichaelS »

Gruß
Michael
User avatar
Tobi
Community Moderator
Posts: 3574
Joined: Thu 5. Jan 2017, 13:24

Re: Roundcube - Security update 1.6.13

Post by Tobi »

Dazu ist ein gültiges Mailkonto nötig.
Also entweder eure Kunden treiben den Unsinn selbst oder wurden ihrerseits wegen zu schwacher Passwörter gehackt.
Aber ohne gültiges Mailkonto (E-Mail-Adresse und Passwort) kann der Angriff wohl nicht erfolgen.
Gruß,
Tobi


-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
MichaelS
Posts: 25
Joined: Mon 9. Jan 2017, 13:08

Re: Roundcube - Security update 1.6.13

Post by MichaelS »

Tobi wrote: Mon 23. Feb 2026, 09:16 Aber ohne gültiges Mailkonto (E-Mail-Adresse und Passwort) kann der Angriff wohl nicht erfolgen.
Nach meinem Verständnis gilt das für eine der beiden geschlossenen Lücken. Bei der anderen reicht es aus eine E-Mail mit einer präparierten SVG-Datei zu öffnen.

Ich sehe das Risiko bei mir jetzt auch eher als moderat, finde aber gleichzeitig einen Patch sinnvoll. :)
Gruß
Michael
User avatar
Tobi
Community Moderator
Posts: 3574
Joined: Thu 5. Jan 2017, 13:24

Re: Roundcube - Security update 1.6.13

Post by Tobi »

Na klar, der Patch wird definitiv kommen.
Alex hat auch die ganzen CVE-Listen der diversen Drittanbieter-Lösungen innerhalb von KeyHelp voll im Blick.
Eigentlich braucht es da keine Community-Reminder.

Denn Meldungen wie diese könnten Teile der KeyHelp-Community verunsichern.
Gruß,
Tobi


-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
User avatar
Ralph
Posts: 1437
Joined: Mon 30. Mar 2020, 16:14

Re: Roundcube - Security update 1.6.13

Post by Ralph »

Tobi wrote: Mon 23. Feb 2026, 10:05 Na klar, der Patch wird definitiv kommen.
Alex hat auch die ganzen CVE-Listen der diversen Drittanbieter-Lösungen innerhalb von KeyHelp voll im Blick.
Eigentlich braucht es da keine Community-Reminder.
Denn Meldungen wie diese könnten Teile der KeyHelp-Community verunsichern.
Hallo Tobi, der CVE Score könnte Teile der KeyHelp-Community ebenfalls verunsichern, der ist aber jetzt nunmal da, ob es relevant ist oder nicht :D
Aber ich gebe Dir Recht, bezgl. Password phishing, da gibt es weitaus bessere und einfache Methoden und eben die Mega Listen von gehackten Accounts und Posfächern von externen Anbietern etc.
In der Meldung der CISA wurden allerdings auch einige techn. Details zwecks Schadensbegrenzung ausgelassen (darauf wird hingewiesen) ...
Also ich vertraue Alex auf jeden Fall und ich zweifele Deine Aussage auch nicht an, es ist nur so wenn ein Kundenkonto gehackt wird, ist es in den meisten Fällen so dass der Kunde erstmal die Schuld auf den Anbieter schiebt ... dabei könnte ein Kunde die veraltete Anwendung mit dem CVE anprangern.
User avatar
Alexander
Keyweb AG
Posts: 4738
Joined: Wed 20. Jan 2016, 02:23

Re: Roundcube - Security update 1.6.13  [SOLVED]

Post by Alexander »

Patch ist live.

Zum installieren: Konfiguration -> Patch-Manager
Mit freundlichen Grüßen / Best regards
Alexander Mahr

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
User avatar
24unix
Posts: 2184
Joined: Sun 21. Jun 2020, 17:16
Location: Kollmar
Contact:

Re: Roundcube - Security update 1.6.13

Post by 24unix »

Alexander wrote: Mon 23. Feb 2026, 15:26 Patch ist live.

Zum installieren: Konfiguration -> Patch-Manager
Cool, ist der neu oder habe ich den immer übersehen?
Cheers Micha
--
Backup: The duplicate copy of crucial data that no one bothered to make;
used only in the abstract
User avatar
Alexander
Keyweb AG
Posts: 4738
Joined: Wed 20. Jan 2016, 02:23

Re: Roundcube - Security update 1.6.13

Post by Alexander »

Der kam mit 25.1, bisschen länger als ein halbes Jahr her.
Mit freundlichen Grüßen / Best regards
Alexander Mahr

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
Post Reply