ウェブメール「Roundcube」に複数脆弱性 - アップデートを公開
ウェブメールソフトウェア「Roundcube」の開発チームは、セキュリティアップデートをリリースした。利用者に更新するよう強く求めている。
現地時間2026年3月18日付けでセキュリティアドバイザリを公開したもの。CVE番号などは示していないが、報告を受けたセキュリティに関する8件の問題に対処したという。
具体的には、セッションハンドラにおけるデシリアライズ処理に起因し、認証を必要とすることなく任意のファイルを書き込むことが可能となる脆弱性のほか、旧パスワードを入力することなく、パスワードを変更できる問題に対応した。
さらにメール検索における「IMAPインジェクション」および「クロスサイトリクエストフォージェリ(CSRF)」の問題を修正。添付ファイルのプレビューにおけるクロスサイトスクリプティング(XSS)などを解消している。
このほか、リモートの画像ファイル表示をブロックする機能を回避される問題や、サーバサイドリクエストフォージェリ(SSRF)などスタイルシートの処理に起因する問題などに対処した。
これら問題は「同1.6.14」「同1.5.14」にて解消されているとし、利用者に対してすみやかにアップデートを実施するよう強く推奨している。
(Security NEXT - 2026/03/19 )
ツイート
PR
関連記事
「Next.js」の画像生成モジュールにRCEにつながる脆弱性
Adobe、7件のセキュリティアドバイザリを公開
「PHP」に複数の脆弱性 - セキュリティアップデートが公開
「ServiceNow AI Platform」にSQLiなど複数脆弱性 - 修正版を提供
MSP向け管理ツール「ManageEngine OpManager MSP」に深刻な脆弱性 - 8月に修正済み
米CISA、「Adobe Commerce」「WSO2」の脆弱性悪用を警告
ウェブサーバ「nginx」の「HTTP/3」モジュールに脆弱性
「Apache Tomcat」のアップデートで脆弱性12件を解消
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件
