Pomoc zdalna
alerty bezpieczeństwa

CVE-2025-68461: jak jeden obrazek SVG w mailu może przejąć firmową skrzynkę w Roundcube

Luka typu cross-site scripting w Roundcube Webmail, oznaczona CVE-2025-68461, jest wpisana do katalogu CISA KEV jako aktywnie wykorzystywana. Poniżej znajdziesz mechanizm ataku, listę zagrożonych wersji i potwierdzone sposoby naprawy.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 5 min czytania
Roundcube logo

Z tego tekstu dowiesz się, na czym polega podatność CVE-2025-68461 w programie Roundcube Webmail, dlaczego amerykańska agencja CISA uznała ją za pilną i co trzeba zaktualizować, żeby zabezpieczyć firmową pocztę. Liczby i daty pochodzą z oficjalnych rejestrów NVD, CISA, ENISA i FIRST oraz z dokumentacji Red Hat i Debiana.

Najważniejsze fakty o CVE-2025-68461

CVE-2025-68461 to podatność typu cross-site scripting w Roundcube Webmail, czyli w aplikacji pocztowej uruchamianej w przeglądarce. Nośnikiem złośliwego kodu jest znacznik animate umieszczony w dokumencie SVG, a więc w pliku graficznym, który oprócz obrazu potrafi przechowywać instrukcje animacji. Słabość sklasyfikowano jako CWE-79, czyli niepoprawną neutralizację danych wejściowych podczas generowania strony.

Element

Szczegóły

Źródło

Identyfikator

CVE-2025-68461

NVD

Produkt

Roundcube Webmail

NVD

Typ podatności

cross-site scripting (CWE-79) przez znacznik animate w SVG

NVD

Wersje zagrożone

wszystkie przed 1.5.12 oraz gałąź 1.6 od 1.6.0 do 1.6.11

NVD

Wersje naprawione

1.5.12 i 1.6.12

NVD

Ocena CVSS 3.1 podstawowa

6.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

NVD

Ocena CVSS 3.1 wtórna

7.2 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N)

MITRE, za NVD

Ocena wagi

Moderate

Red Hat

Publikacja rekordu

18 grudnia 2025

NVD

Wpis do katalogu KEV

20 lutego 2026

CISA

Termin działań z katalogu KEV

13 marca 2026

CISA

Wykorzystanie w ransomware

niepotwierdzone (pole Unknown)

CISA

Wynik EPSS z 23 sierpnia 2026

0,20779, percentyl 97,4

FIRST

Numer w bazie europejskiej

EUVD-2025-204035

ENISA

W punktacji widać rozbieżność, którą warto rozumieć przed rozmową z dostawcą. NVD i Red Hat przyjmują, że do ataku potrzebne jest działanie ofiary, czyli otwarcie wiadomości, i dlatego ich ocena to 6.1. MITRE, instytucja, która nadała numer CVE, przyjmuje w ocenie wtórnej, że interakcja użytkownika nie jest wymagana, i podaje 7.2. Różnica sprowadza się do jednego parametru w wektorze, a obie oceny dotyczą tej samej luki.

Jak działa podatność i jak przebiega atak

Plik SVG to nie zwykły obrazek. To dokument, który obok grafiki zawiera opis ruchu, na przykład instrukcję animacji elementu. Można go porównać do kartki pocztowej z ruchomą częścią: pracownik recepcji sprawdza każdą przesyłkę, zanim trafi do adresata, ale według dokumentacji Red Hat kontrola jednego konkretnego elementu, znacznika animate, była w Roundcube niedostateczna. Spreparowana instrukcja przechodzi przez filtr i dociera do odbiorcy razem z wiadomością.

Cross-site scripting, w skrócie XSS, to technika, w której atakujący podsuwa ofierze własny kod, a przeglądarka wykonuje go tak, jakby był częścią zaufanej strony. Zaufaną stroną jest tutaj firmowy interfejs poczty, więc skrypt uzyskuje dostęp do tego, do czego dostęp ma zalogowany użytkownik.

Scenariusz

Normalne działanie

Wariant z podatnością

Otwarcie wiadomości z grafiką SVG

przeglądarka wyświetla sam obraz

obok obrazu uruchamia się ukryty skrypt

Filtr treści wiadomości

usuwa niebezpieczne elementy

przepuszcza spreparowany znacznik animate

Obcy kod w sesji poczty

nie wykonuje się

działa z uprawnieniami zalogowanego użytkownika

Kontrola nad kontem

wyłącznie właściciel skrzynki

atakujący może działać w imieniu ofiary

Według dokumentacji Red Hat warunkiem powodzenia ataku jest interakcja ofiary: otwarcie wiadomości ze złośliwym załącznikiem SVG albo wyświetlenie osadzonej treści SVG. Przebieg przedstawia się następująco.

Krok

Działanie atakującego

Reakcja systemu

1

przygotowuje plik SVG z kodem ukrytym w znaczniku animate

plik wygląda jak zwykła grafika

2

wysyła wiadomość na adres ofiary

filtr Roundcube nie usuwa spreparowanego elementu

3

czeka, aż ofiara otworzy wiadomość

przeglądarka wyświetla grafikę i wykonuje ukryty skrypt

4

korzysta z działającego skryptu

skrypt operuje w aktywnej sesji poczty ofiary

Skutkiem udanego ataku może być przejęcie sesji poczty i wykonywanie działań w imieniu ofiary, na przykład wysyłanie wiadomości z jej konta. Red Hat wskazuje również możliwość kradzieży poświadczeń.

Dlaczego CISA traktuje sprawę jako pilną

Katalog Known Exploited Vulnerabilities to lista prowadzona przez agencję CISA. Trafiają na nią wyłącznie podatności, co do których istnieje potwierdzenie aktywnego wykorzystania przez atakujących. CVE-2025-68461 wpisano do katalogu 20 lutego 2026, czyli dwa miesiące po publikacji rekordu, z terminem wykonania działań naprawczych do 13 marca 2026. Tego samego dnia do katalogu trafiła inna podatność w tym samym produkcie, CVE-2025-49113.

Ocena SSVC koordynatora CISA z 21 lutego 2026, odnotowana w rekordzie NVD, określa eksploatację jako aktywną, automatyzowalność jako możliwą, a wpływ techniczny jako całkowity. Model EPSS, szacujący prawdopodobieństwo wykorzystania luki, przyznaje jej na dzień 23 sierpnia 2026 wynik 0,20779, czyli więcej niż około 97 procent wszystkich ocenianych podatności. Rekord NVD nie zawiera natomiast odniesienia oznaczonego etykietą Exploit. Użycia w kampaniach ransomware nie potwierdzono, odpowiednie pole w katalogu KEV ma wartość Unknown.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Data

Wydarzenie

Źródło

15 grudnia 2025

niemieckie ostrzeżenie WID-SEC-W-2025-2854, aktualizowane do 8 marca 2026

ENISA

18 grudnia 2025

publikacja rekordu w bazie NVD

NVD

19 grudnia 2025

poprawka DSA-6087-1 dla Debiana bookworm i trixie

Debian

31 grudnia 2025

holenderskie ostrzeżenie NCSC-2025-0405

ENISA

20 lutego 2026

wpis do katalogu CISA KEV; ENISA rejestruje ten dzień jako początek wykorzystywania

CISA i ENISA

21 lutego 2026

ocena SSVC: eksploatacja aktywna, wpływ techniczny całkowity

koordynator CISA, za NVD

13 marca 2026

termin działań naprawczych z katalogu KEV

CISA

17 czerwca 2026

ostatnia modyfikacja rekordu

NVD

21 sierpnia 2026

podatność nadal figuruje w katalogu KEV

CISA

Skutki dla firmy i działania naprawcze

Roundcube to webmail, więc celem ataku jest osoba logująca się do firmowej poczty przez przeglądarkę. Przejęcie jej sesji oznacza, że atakujący widzi zawartość skrzynki i może wysyłać wiadomości z jej adresu. Dla klientów i współpracowników takie wiadomości wyglądają na autentyczne, bo pochodzą z prawdziwego konta.

Obszar

Co może się stać

Korespondencja

atakujący czyta zawartość skrzynki ofiary

Tożsamość nadawcy

wiadomości z przejętego konta trafiają do odbiorców jako autentyczne

Dane logowania

według Red Hat możliwa kradzież poświadczeń

Zaufanie do kanału pocztowego

każda wiadomość z firmowego adresu zaczyna wymagać dodatkowej weryfikacji

Potwierdzonym działaniem naprawczym jest aktualizacja. Poprawka upstream to pojedynczy commit, który NVD oznacza etykietą Patch, a wersjami naprawionymi są 1.5.12 dla starszej gałęzi i 1.6.12 dla gałęzi 1.6. Katalog KEV wskazuje jako wymagane działanie zastosowanie środków zaradczych producenta, postępowanie zgodne z wytycznymi BOD 22-01 w przypadku usług chmurowych albo zaprzestanie używania produktu.

Priorytet

Działanie

Szczegóły

1

ustalić, czy firma używa Roundcube

podatność dotyczy wyłącznie tego programu; Red Hat informuje, że nie dostarcza go w swoim portfolio

2

sprawdzić wersję instalacji

zagrożone wydania to wszystkie przed 1.5.12 oraz gałąź 1.6 przed 1.6.12

3

zaktualizować do 1.5.12 albo 1.6.12

potwierdzona naprawa, poprawka to commit bfa032631c36b900e7444dfa278340b33cbf7cdb oznaczony w NVD jako Patch

4

na serwerach z Debianem zainstalować poprawione pakiety

numery wersji w tabeli poniżej

5

jeżeli aktualizacja jest chwilowo niemożliwa, zdecydować o dalszym użytkowaniu

zgodnie z katalogiem KEV alternatywą są środki producenta albo wycofanie produktu z użycia

Wydanie Debiana

Poprawiona wersja pakietu

Ogłoszenie

11 bullseye, kanał LTS

1.4.15+dfsg.1-1+deb11u6

DLA-4415-1

12 bookworm

1.6.5+dfsg-1+deb12u6

DSA-6087-1

13 trixie

1.6.12+dfsg-0+deb13u1

DSA-6087-1

gałąź niestabilna

1.6.12+dfsg-1

zgłoszenie błędu 1122899

Biuletyn DSA-6087-1 z 19 grudnia 2025 naprawia równocześnie sąsiednią podatność CVE-2025-68460, więc jedna aktualizacja zamyka obie luki.

Do rozmowy z zespołem IT albo z dostawcą hostingu warto zabrać cztery pytania.

Pytanie

Oczekiwana odpowiedź

Czy którykolwiek firmowy serwer pocztowy albo wykupiony hosting używa Roundcube?

tak albo nie

Jeżeli tak, w jakiej wersji działa program?

numer wersji

Na jakim systemie operacyjnym stoi serwer?

dla Debiana dostępne są gotowe poprawione pakiety

Kiedy zaplanowana jest aktualizacja do 1.5.12 albo 1.6.12?

konkretna data

Termin określony w katalogu KEV minął 13 marca 2026, a wpis figuruje w katalogu nadal. Instalacja Roundcube w wersji starszej niż 1.5.12 albo 1.6.12 działa więc w obszarze zagrożenia potwierdzonego przez agencję, a nie w obszarze hipotez. Pierwszy krok to ustalenie, czy program jest w ogóle używany. Drugi to weryfikacja wersji i przeprowadzenie aktualizacji.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.