Het Amerikaanse cyberagentschap CISA meldt dat aanvallers een cross-site scripting (XSS) kwetsbaarheid in Roundcube Webmail actief uitbuiten. Eind vorig jaar zijn er beveiligingsupdates uitgebracht om dit probleem aan te pakken. Roundcube is een opensource-webmailsoftware die wereldwijd door diverse organisaties wordt gebruikt.
De kwetsbaarheid, aangeduid als CVE-2025-68461, maakt cross-site scripting mogelijk. Aanvallers kunnen via een e-mail met een speciaal geprepareerd SVG-bestand JavaScript-code in de browser van een gebruiker uitvoeren. Dit kan leiden tot het stelen van e-mails of zelfs het overnemen van een e-mailaccount, aldus het Nationaal Cyber Security Centrum (NCSC). Het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security bevestigt dat het XSS-lek actief wordt misbruikt, maar geeft geen details over de aanvallen. In het verleden zijn beveiligingslekken in Roundcube vaker bij aanvallen gebruikt. De kwetsbaarheid is opgelost in versies 1.6.12 en 1.5.12.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *