Z tego tekstu dowiesz się, na czym polega podatność CVE-2025-68461 w programie Roundcube Webmail, dlaczego amerykańska agencja CISA uznała ją za pilną i co trzeba zaktualizować, żeby zabezpieczyć firmową pocztę. Liczby i daty pochodzą z oficjalnych rejestrów NVD, CISA, ENISA i FIRST oraz z dokumentacji Red Hat i Debiana.
Najważniejsze fakty o CVE-2025-68461
CVE-2025-68461 to podatność typu cross-site scripting w Roundcube Webmail, czyli w aplikacji pocztowej uruchamianej w przeglądarce. Nośnikiem złośliwego kodu jest znacznik animate umieszczony w dokumencie SVG, a więc w pliku graficznym, który oprócz obrazu potrafi przechowywać instrukcje animacji. Słabość sklasyfikowano jako CWE-79, czyli niepoprawną neutralizację danych wejściowych podczas generowania strony.
Element | Szczegóły | Źródło |
|---|
Identyfikator | CVE-2025-68461 | NVD |
Produkt | Roundcube Webmail | NVD |
Typ podatności | cross-site scripting (CWE-79) przez znacznik animate w SVG | NVD |
Wersje zagrożone | wszystkie przed 1.5.12 oraz gałąź 1.6 od 1.6.0 do 1.6.11 | NVD |
Wersje naprawione | 1.5.12 i 1.6.12 | NVD |
Ocena CVSS 3.1 podstawowa | 6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) | NVD |
Ocena CVSS 3.1 wtórna | 7.2 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N) | MITRE, za NVD |
Ocena wagi | Moderate | Red Hat |
Publikacja rekordu | 18 grudnia 2025 | NVD |
Wpis do katalogu KEV | 20 lutego 2026 | CISA |
Termin działań z katalogu KEV | 13 marca 2026 | CISA |
Wykorzystanie w ransomware | niepotwierdzone (pole Unknown) | CISA |
Wynik EPSS z 23 sierpnia 2026 | 0,20779, percentyl 97,4 | FIRST |
Numer w bazie europejskiej | EUVD-2025-204035 | ENISA |
W punktacji widać rozbieżność, którą warto rozumieć przed rozmową z dostawcą. NVD i Red Hat przyjmują, że do ataku potrzebne jest działanie ofiary, czyli otwarcie wiadomości, i dlatego ich ocena to 6.1. MITRE, instytucja, która nadała numer CVE, przyjmuje w ocenie wtórnej, że interakcja użytkownika nie jest wymagana, i podaje 7.2. Różnica sprowadza się do jednego parametru w wektorze, a obie oceny dotyczą tej samej luki.
Jak działa podatność i jak przebiega atak
Plik SVG to nie zwykły obrazek. To dokument, który obok grafiki zawiera opis ruchu, na przykład instrukcję animacji elementu. Można go porównać do kartki pocztowej z ruchomą częścią: pracownik recepcji sprawdza każdą przesyłkę, zanim trafi do adresata, ale według dokumentacji Red Hat kontrola jednego konkretnego elementu, znacznika animate, była w Roundcube niedostateczna. Spreparowana instrukcja przechodzi przez filtr i dociera do odbiorcy razem z wiadomością.
Cross-site scripting, w skrócie XSS, to technika, w której atakujący podsuwa ofierze własny kod, a przeglądarka wykonuje go tak, jakby był częścią zaufanej strony. Zaufaną stroną jest tutaj firmowy interfejs poczty, więc skrypt uzyskuje dostęp do tego, do czego dostęp ma zalogowany użytkownik.
Scenariusz | Normalne działanie | Wariant z podatnością |
|---|
Otwarcie wiadomości z grafiką SVG | przeglądarka wyświetla sam obraz | obok obrazu uruchamia się ukryty skrypt |
Filtr treści wiadomości | usuwa niebezpieczne elementy | przepuszcza spreparowany znacznik animate |
Obcy kod w sesji poczty | nie wykonuje się | działa z uprawnieniami zalogowanego użytkownika |
Kontrola nad kontem | wyłącznie właściciel skrzynki | atakujący może działać w imieniu ofiary |
Według dokumentacji Red Hat warunkiem powodzenia ataku jest interakcja ofiary: otwarcie wiadomości ze złośliwym załącznikiem SVG albo wyświetlenie osadzonej treści SVG. Przebieg przedstawia się następująco.
Krok | Działanie atakującego | Reakcja systemu |
|---|
1 | przygotowuje plik SVG z kodem ukrytym w znaczniku animate | plik wygląda jak zwykła grafika |
2 | wysyła wiadomość na adres ofiary | filtr Roundcube nie usuwa spreparowanego elementu |
3 | czeka, aż ofiara otworzy wiadomość | przeglądarka wyświetla grafikę i wykonuje ukryty skrypt |
4 | korzysta z działającego skryptu | skrypt operuje w aktywnej sesji poczty ofiary |
Skutkiem udanego ataku może być przejęcie sesji poczty i wykonywanie działań w imieniu ofiary, na przykład wysyłanie wiadomości z jej konta. Red Hat wskazuje również możliwość kradzieży poświadczeń.
Dlaczego CISA traktuje sprawę jako pilną
Katalog Known Exploited Vulnerabilities to lista prowadzona przez agencję CISA. Trafiają na nią wyłącznie podatności, co do których istnieje potwierdzenie aktywnego wykorzystania przez atakujących. CVE-2025-68461 wpisano do katalogu 20 lutego 2026, czyli dwa miesiące po publikacji rekordu, z terminem wykonania działań naprawczych do 13 marca 2026. Tego samego dnia do katalogu trafiła inna podatność w tym samym produkcie, CVE-2025-49113.
Ocena SSVC koordynatora CISA z 21 lutego 2026, odnotowana w rekordzie NVD, określa eksploatację jako aktywną, automatyzowalność jako możliwą, a wpływ techniczny jako całkowity. Model EPSS, szacujący prawdopodobieństwo wykorzystania luki, przyznaje jej na dzień 23 sierpnia 2026 wynik 0,20779, czyli więcej niż około 97 procent wszystkich ocenianych podatności. Rekord NVD nie zawiera natomiast odniesienia oznaczonego etykietą Exploit. Użycia w kampaniach ransomware nie potwierdzono, odpowiednie pole w katalogu KEV ma wartość Unknown.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Data | Wydarzenie | Źródło |
|---|
15 grudnia 2025 | niemieckie ostrzeżenie WID-SEC-W-2025-2854, aktualizowane do 8 marca 2026 | ENISA |
18 grudnia 2025 | publikacja rekordu w bazie NVD | NVD |
19 grudnia 2025 | poprawka DSA-6087-1 dla Debiana bookworm i trixie | Debian |
31 grudnia 2025 | holenderskie ostrzeżenie NCSC-2025-0405 | ENISA |
20 lutego 2026 | wpis do katalogu CISA KEV; ENISA rejestruje ten dzień jako początek wykorzystywania | CISA i ENISA |
21 lutego 2026 | ocena SSVC: eksploatacja aktywna, wpływ techniczny całkowity | koordynator CISA, za NVD |
13 marca 2026 | termin działań naprawczych z katalogu KEV | CISA |
17 czerwca 2026 | ostatnia modyfikacja rekordu | NVD |
21 sierpnia 2026 | podatność nadal figuruje w katalogu KEV | CISA |
Skutki dla firmy i działania naprawcze
Roundcube to webmail, więc celem ataku jest osoba logująca się do firmowej poczty przez przeglądarkę. Przejęcie jej sesji oznacza, że atakujący widzi zawartość skrzynki i może wysyłać wiadomości z jej adresu. Dla klientów i współpracowników takie wiadomości wyglądają na autentyczne, bo pochodzą z prawdziwego konta.
Obszar | Co może się stać |
|---|
Korespondencja | atakujący czyta zawartość skrzynki ofiary |
Tożsamość nadawcy | wiadomości z przejętego konta trafiają do odbiorców jako autentyczne |
Dane logowania | według Red Hat możliwa kradzież poświadczeń |
Zaufanie do kanału pocztowego | każda wiadomość z firmowego adresu zaczyna wymagać dodatkowej weryfikacji |
Potwierdzonym działaniem naprawczym jest aktualizacja. Poprawka upstream to pojedynczy commit, który NVD oznacza etykietą Patch, a wersjami naprawionymi są 1.5.12 dla starszej gałęzi i 1.6.12 dla gałęzi 1.6. Katalog KEV wskazuje jako wymagane działanie zastosowanie środków zaradczych producenta, postępowanie zgodne z wytycznymi BOD 22-01 w przypadku usług chmurowych albo zaprzestanie używania produktu.
Priorytet | Działanie | Szczegóły |
|---|
1 | ustalić, czy firma używa Roundcube | podatność dotyczy wyłącznie tego programu; Red Hat informuje, że nie dostarcza go w swoim portfolio |
2 | sprawdzić wersję instalacji | zagrożone wydania to wszystkie przed 1.5.12 oraz gałąź 1.6 przed 1.6.12 |
3 | zaktualizować do 1.5.12 albo 1.6.12 | potwierdzona naprawa, poprawka to commit bfa032631c36b900e7444dfa278340b33cbf7cdb oznaczony w NVD jako Patch |
4 | na serwerach z Debianem zainstalować poprawione pakiety | numery wersji w tabeli poniżej |
5 | jeżeli aktualizacja jest chwilowo niemożliwa, zdecydować o dalszym użytkowaniu | zgodnie z katalogiem KEV alternatywą są środki producenta albo wycofanie produktu z użycia |
Wydanie Debiana | Poprawiona wersja pakietu | Ogłoszenie |
|---|
11 bullseye, kanał LTS | 1.4.15+dfsg.1-1+deb11u6 | DLA-4415-1 |
12 bookworm | 1.6.5+dfsg-1+deb12u6 | DSA-6087-1 |
13 trixie | 1.6.12+dfsg-0+deb13u1 | DSA-6087-1 |
gałąź niestabilna | 1.6.12+dfsg-1 | zgłoszenie błędu 1122899 |
Biuletyn DSA-6087-1 z 19 grudnia 2025 naprawia równocześnie sąsiednią podatność CVE-2025-68460, więc jedna aktualizacja zamyka obie luki.
Do rozmowy z zespołem IT albo z dostawcą hostingu warto zabrać cztery pytania.
Pytanie | Oczekiwana odpowiedź |
|---|
Czy którykolwiek firmowy serwer pocztowy albo wykupiony hosting używa Roundcube? | tak albo nie |
Jeżeli tak, w jakiej wersji działa program? | numer wersji |
Na jakim systemie operacyjnym stoi serwer? | dla Debiana dostępne są gotowe poprawione pakiety |
Kiedy zaplanowana jest aktualizacja do 1.5.12 albo 1.6.12? | konkretna data |
Termin określony w katalogu KEV minął 13 marca 2026, a wpis figuruje w katalogu nadal. Instalacja Roundcube w wersji starszej niż 1.5.12 albo 1.6.12 działa więc w obszarze zagrożenia potwierdzonego przez agencję, a nie w obszarze hipotez. Pierwszy krok to ustalenie, czy program jest w ogóle używany. Drugi to weryfikacja wersji i przeprowadzenie aktualizacji.