ウェブメール「Roundcube」に複数脆弱性 - アップデートが公開
ウェブメールクライアント「Roundcube Webmail」に複数の脆弱性が明らかとなった。最新版へアップデートするよう呼びかけられている。
開発チームが現地時間2026年5月24日、セキュリティアップデートとなる「同1.7.1」「同1.6.16」をリリースした。最近報告された脆弱性に対処したという。
アップデートの告知においてCVE番号などは示されていないが、格納型クロスサイトスクリプティング(XSS)やHTML、CSSインジェクションが可能となる脆弱性を修正。
HTMLサニタイザにおけるCSSインジェクション対策が回避される問題やリモート画像のブロック機能がバイパスされる脆弱性に対応している。
「virtuser_query」プラグインにおいて、認証を必要とすることなくSQLインジェクションが可能となる脆弱性や、特定ローカルアドレスのURLを用いたサーバサイドリクエストフォージェリ(SSRF)の脆弱性なども解消したという。
開発チームは利用者に対し、更新内容を確認した上で、最新版にアップデートすることを強く推奨している。
(Security NEXT - 2026/05/26 )
ツイート
PR
関連記事
「nginx」の「rewriteモジュール」に脆弱性 - 修正版が公開
NECのルータ製品「Aterm」シリーズに脆弱性 - 11製品に影響
「Apache Fory」Python向け実装に脆弱性 - 修正版を提供
「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ
「PAN-OS」の認証回避脆弱性、詳細公開で悪用懸念高まる
HPのLinux向け印刷ソフトに深刻な脆弱性 - アップデートを呼びかけ
「Unbound」に深刻な脆弱性 - コード実行やキャッシュ汚染などのおそれ
PHP向けテンプレートエンジン「Twig」にRCE脆弱性
米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起
Android版「ロボフォーム」に脆弱性 - 意図しないファイルDLのおそれ
