Vulnerabilidad crítica en Roundcube Webmail
Una nueva vulnerabilidad crítica ha sido descubierta en Roundcube, uno de los clientes de correo web más utilizados en entornos de servidores Linux. La vulnerabilidad, identificada como CVE-2024-42009, permite la ejecución remota de código (RCE) tras autenticarse en el sistema, lo que supone un riesgo grave para la confidencialidad, integridad y disponibilidad de los datos.
💣 Impacto: Esta falla puede ser explotada por un atacante con credenciales válidas (o acceso indebido a ellas) para ejecutar código malicioso en el servidor, comprometiendo completamente el entorno.
👤 Aunque se requiere autenticación previa, este tipo de vulnerabilidad es extremadamente peligrosa en entornos compartidos, multiusuario o donde puedan existir credenciales previamente comprometidas.
🔬 El fallo estaba presente en el código desde al menos 2014, y ha pasado desapercibido durante más de una década. Detectado por Kirill Firsov, fundador y CEO de la firma de ciberseguridad FearsOff.
🧩 ¿Qué versiones están afectadas?
El fallo afecta a las versiones anteriores a 1.5.10 y 1.6.x anterior a 1.6.11 p.
La única versión que contiene el parche es Roundcube 1.6.5, publicada por los desarrolladores tras el reporte privado de Firsov.
🧱 ¿Cómo actualizar?
Si tu servidor está en Debian 11 o Debian 12 este fallo ya está corregido, debido al reciente parche de seguridad que ya hemos aplicado.
Para versiones anteriores de Debian, aún no ha salido el parche de forma oficial. Iremos actualizando a medida que vaya saliendo o bien deberíais solicitarnos el upgrade de Debian 10 a Debian 11.
🔗 Más información en:
https://www.incibe.es/incibe-cert/alerta-temprana/vulnerabilidades/cve-2024-42009
https://security-tracker.debian.org/tracker/CVE-2025-49113
https://nvd.nist.gov/vuln/detail/CVE-2025-49113
📩 Contáctanos haciendo click aquí para más información.