Le 7 septembre 2026, le CERT-FR a publié un avis de sécurité concernant Roundcube Webmail, identifiant plusieurs vulnérabilités critiques dans les versions 1.6.x antérieures à 1.6.19 et 1.7.x antérieures à 1.7.4. (cert.ssi.gouv.fr)
Parmi ces vulnérabilités, on note :
Contournement de la politique de sécurité : Permet à un attaquant de contourner les restrictions de sécurité mises en place.
Falsification de requêtes côté serveur (SSRF) : Autorise l’envoi de requêtes malveillantes depuis le serveur vers des ressources internes ou externes, pouvant exposer des informations sensibles ou perturber le fonctionnement du serveur.
Injection de code indirecte à distance (XSS) : Facilite l’exécution de scripts malveillants dans le navigateur de l’utilisateur, compromettant ainsi la confidentialité et l’intégrité des données.
Ces vulnérabilités ont été corrigées dans les versions 1.6.19 et 1.7.4 de Roundcube Webmail, publiées le 6 septembre 2026. (cert.ssi.gouv.fr)
Les administrateurs de systèmes utilisant Roundcube Webmail sont fortement encouragés à mettre à jour leurs installations vers ces versions sécurisées afin de protéger leurs utilisateurs et leurs données contre d’éventuelles attaques.
Pour plus de détails, veuillez consulter le bulletin de sécurité de l’éditeur. (cert.ssi.gouv.fr)

