CERT-FR:Roundcube Webmail 多个漏洞通报(CERTFR-2026-AVI-0320,CVE-2026-35537/35544/35545)

法国 ANSSI 下属 CERT-FR 发布 CERTFR-2026-AVI-0320,披露 Roundcube Webmail 三个漏洞(CVE-2026-35537、CVE-2026-35544、CVE-2026-35545),影响 1.5.x<1.5.14、1.6.x<1.6.14、1.7.x<1.7-rc5,建议尽快升级。

📖 原文翻译与解读。原文:CERTFR-2026-AVI-0320 — Multiples vulnérabilités dans Roundcube(CERT-FR (ANSSI),2026-07-22)

一、通告要点

法国国家网络安全局(ANSSI)下属的 CERT-FR 发布编号为 CERTFR-2026-AVI-0320 的安全通告,披露 Roundcube Webmail 中存在的多个安全漏洞,统一编号为 CVE-2026-35537、CVE-2026-35544、CVE-2026-35545。Roundcube 是广泛部署的开源 Webmail 前端,常作为自有邮件系统的用户访问入口,其失陷会直接危及邮件账户与往来通信。

二、受影响版本

通告列出的受影响范围为:1.5.x 早于 1.5.14、1.6.x 早于 1.6.14、1.7.x 早于 1.7-rc5。换言之,所有未升级到上述修复版本的线上实例均存在风险。由于 Roundcube 多以系统组件形式随邮件服务器发行版分发,运维方需核对实际运行的版本号而非仅看操作系统包版本。

三、漏洞影响

该批漏洞组合可导致跨站脚本(XSS)、会话与凭据相关风险,攻击者可在受害者 webmail 会话内执行恶意脚本、窃取邮件与联系人,或为后续持久化后门铺路——这与业界已多次观测到的「半点击」webmail 攻击手法高度相关。结合此前 TA458 / TA488 等组织针对 webmail 的利用案例,Roundcube 实例应被视为高价值攻击面优先处置。

四、修复与缓解

CERT-FR 建议立即将 Roundcube 升级至 1.5.14 / 1.6.14 / 1.7-rc5 或更高版本。在升级窗口之前,可在邮件安全网关与反向代理侧对 inbound HTML 做严格净化与脚本剥离,降低 XSS 在客户端触发的概率,并启用防钓鱼 MFA 减少失陷账户被横向利用。参见 Proofpoint:TA458 针对 webmail 半点击零日

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译