Roundcube - Security update 1.6.13 [SOLVED]
Roundcube - Security update 1.6.13
Fix CSS injection vulnerability reported by CERT Polska.
Fix remote image blocking bypass via SVG content reported by nullcathedral.
https://roundcube.net/news/2026/02/08/s ... and-1.5.13
Security fixes 1.6.12
https://roundcube.net/news/2025/12/13/s ... and-1.5.12
Re: Roundcube - Security update 1.6.13
CVE-2025-68461
https://www.cve.org/CVERecord?id=CVE-2025-68461
Auch wenn es nicht direkt Keyhelp betrifft oder keine Auswirkung hat, sieht es für einen User beunruhigend aus bei diesem CVE Score (HIGH).
Re: Roundcube - Security update 1.6.13
Also entweder eure Kunden treiben den Unsinn selbst oder wurden ihrerseits wegen zu schwacher Passwörter gehackt.Dazu ist ein gültiges Mailkonto nötig.
Aber ohne gültiges Mailkonto (E-Mail-Adresse und Passwort) kann der Angriff wohl nicht erfolgen.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
Re: Roundcube - Security update 1.6.13
Nach meinem Verständnis gilt das für eine der beiden geschlossenen Lücken. Bei der anderen reicht es aus eine E-Mail mit einer präparierten SVG-Datei zu öffnen.
Ich sehe das Risiko bei mir jetzt auch eher als moderat, finde aber gleichzeitig einen Patch sinnvoll.
Michael
Re: Roundcube - Security update 1.6.13
Alex hat auch die ganzen CVE-Listen der diversen Drittanbieter-Lösungen innerhalb von KeyHelp voll im Blick.
Eigentlich braucht es da keine Community-Reminder.
Denn Meldungen wie diese könnten Teile der KeyHelp-Community verunsichern.
Tobi
-----------------------------
wewoco.de
Das Forum für Reseller, Digital-Agenturen, Bildschirmarbeiter und Mäuseschubser
Re: Roundcube - Security update 1.6.13
Hallo Tobi, der CVE Score könnte Teile der KeyHelp-Community ebenfalls verunsichern, der ist aber jetzt nunmal da, ob es relevant ist oder nichtTobi wrote: ↑Mon 23. Feb 2026, 10:05 Na klar, der Patch wird definitiv kommen.
Alex hat auch die ganzen CVE-Listen der diversen Drittanbieter-Lösungen innerhalb von KeyHelp voll im Blick.
Eigentlich braucht es da keine Community-Reminder.
Denn Meldungen wie diese könnten Teile der KeyHelp-Community verunsichern.
Aber ich gebe Dir Recht, bezgl. Password phishing, da gibt es weitaus bessere und einfache Methoden und eben die Mega Listen von gehackten Accounts und Posfächern von externen Anbietern etc.
In der Meldung der CISA wurden allerdings auch einige techn. Details zwecks Schadensbegrenzung ausgelassen (darauf wird hingewiesen) ...
Also ich vertraue Alex auf jeden Fall und ich zweifele Deine Aussage auch nicht an, es ist nur so wenn ein Kundenkonto gehackt wird, ist es in den meisten Fällen so dass der Kunde erstmal die Schuld auf den Anbieter schiebt ... dabei könnte ein Kunde die veraltete Anwendung mit dem CVE anprangern.
Re: Roundcube - Security update 1.6.13 [SOLVED]
Zum installieren: Konfiguration -> Patch-Manager
Alexander Mahr
**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
Re: Roundcube - Security update 1.6.13
Cool, ist der neu oder habe ich den immer übersehen?
--
Backup: The duplicate copy of crucial data that no one bothered to make;
used only in the abstract
Re: Roundcube - Security update 1.6.13
Alexander Mahr
**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************