fuente: https://cybersecuritynews.com/roundcube-0-click-vulnerability/
RoundCube ha lanzado la versión 1.7 para corregir seis vulnerabilidades de seguridad, incluyendo dos fallos críticos de secuencias de comandos entre sitios (XSS) almacenadas que no requieren interacción del usuario para ser explotadas.
El problema más grave, identificado como CVE-2026-54432, involucra una vulnerabilidad XSS almacenada que se activa por un tipo MIME de archivo adjunto sin escape que se muestra en la página de advertencia de validación de archivos adjuntos.
Un atacante puede crear una cadena de tipo MIME maliciosa que, al renderizarse sin la sanitización adecuada, ejecuta código JavaScript arbitrario en la sesión de la víctima.
Una prueba de concepto pública ahora apunta a la vulnerabilidad CVE-2026-66373, una falla de ejecución remota de código (RCE) en el comando RESTORE de Redis. Es...
Leer artículo →Las autoridades surcoreanas y cuatro empresas de seguridad han revelado una campaña patrocinada por el Estado que comprometió sitios web nacionales de confianza...
Leer artículo →Un desarrollador informó que Claude Opus 5 de Anthropic, ejecutándose en modo Ultracode, borró accidentalmente toda una base de datos de producción en aproximad...
Leer artículo →