Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 10 août 2026 N° CERTFR-2026-AVI-0987 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans Roundcube Gestion du document Référence CERTFR-2026-AVI-0987 Titre Multiples vulnérabilités dans Roundcube Date de la première version10 août 2026 Date de la dernière version10 août 2026 Source(s) Bulletin de sécurité Roundcube security-updates-1.6.18-and-1.7.3 du 09 août 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Atteinte à la confidentialité des données Contournement de la politique de sécurité Exécution de code arbitraire à distance Falsification de requêtes côté serveur (SSRF) Injection de code indirecte à distance (XSS) Systèmes affectés Roundcube Webmail versions 1.6.x antérieures à 1.6.18 Roundcube Webmail versions 1.7.x antérieures à 1.7.3 Résumé De multiples vulnérabilités ont été découvertes dans Roundcube. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une falsification de requêtes côté serveur (SSRF).
Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Roundcube security-updates-1.6.18-and-1.7.3 du 09 août 2026 https://roundcube.net/news/2026/08/09/security-updates-1.6.18-and-1.7.3 Gestion détaillée du document le 10 août 2026 Version initiale