Roundcube 1.6.19 ve 1.7.4 yayımlandı: 12 güvenlik sorunu giderildi

The Nox 4

Çalışkan
Katılım
2 Nisan 2026
Mesajlar
48
Beğeniler
35
Yer
Heaven
Roundcube geliştiricileri, web tabanlı e-posta istemcisinde bulunan 12 güvenlik sorununu gideren 1.6.19 ve 1.7.4 sürümlerini yayımladı. Güncellemeler arasında kullanıcı etkileşimi gerektirmeyen kalıcı XSS, sunucu taraflı istek sahteciliği ve hesaplar arası veri erişimi gibi önemli düzeltmeler bulunuyor.

Roundcube; hosting şirketleri, kurumlar ve kişisel sunucu sahipleri tarafından tarayıcı üzerinden e-posta erişimi sağlamak için kullanılıyor. Sorun doğrudan Gmail veya Outlook uygulamalarını değil, kendi Roundcube kurulumunu çalıştıran sunucuları etkiliyor.

Kapatılan güvenlik sorunlarından bazıları şunlar:
  • Hazırlanmış TNEF e-posta ekleri üzerinden sıfır tıklamalı kalıcı XSS
  • HTML düzenleyicisinde text/enriched içeriği kullanılarak gerçekleştirilebilen XSS
  • SQL adres defterindeki kişi gruplarına hesaplar arası erişim
  • CSS proxy mekanizmasında SSRF korumasının aşılması
  • Uzak içerik engelleme özelliğinin CSS ve SVG içerikleriyle atlatılması
  • Konu, alıcı adı ve kimlik bilgileri üzerinden e-posta başlığı eklenmesi
  • E-posta gövdesinin arka plan özelliği aracılığıyla CSS enjekte edilmesi
  • Noktayla biten tam alan adları kullanılarak yerel URL kontrolünün aşılması
Sıfır tıklamalı kalıcı XSS açığı, özel olarak hazırlanmış bir e-posta görüntülendiğinde zararlı içeriğin Roundcube oturumu bağlamında çalışmasına imkân verebilir. Kullanıcının bağlantıya tıklaması veya eki açması gerekmeyebilir.

SSRF açığı ise saldırgan tarafından kontrol edilen CSS içeriğinin, Roundcube sunucusunu normalde erişilememesi gereken ağ adreslerine istek göndermeye yönlendirmesine neden olabilir.

Hangi sürüme geçilmeli?
Roundcube’un desteklenen iki sürüm kolu için güvenli sürümler şöyle:
  • Roundcube 1.6 kullanıcıları: 1.6.19 veya üzeri
  • Roundcube 1.7 kullanıcıları: 1.7.4 veya üzeri
Geliştiriciler, üretim ortamında çalışan bütün Roundcube kurulumlarının güncellenmesini öneriyor. Güncellemeden önce yapılandırma dosyalarının ve veritabanının yedeği alınmalı.

Hosting paneli üzerinden sağlanan Roundcube kurulumlarında güncelleme paketinin sunucu sağlayıcısı tarafından yayımlanması gerekebilir. Kullanıcılar sürümü kendileri yükseltemiyorsa hosting şirketlerinden mevcut Roundcube sürümünü ve güncelleme planını öğrenebilir.

Sürüm notlarında açıkların aktif saldırılarda kullanıldığına ilişkin bir açıklama bulunmuyor. Güvenlik sorunları için ayrı ayrı CVE numaraları da henüz paylaşılmadı. Ancak e-posta içeriğiyle tetiklenebilen açıklar nedeniyle güncellemenin geciktirilmemesi gerekiyor.

Kaynaklar: Roundcube 1.6.19 sürüm notları, Roundcube 1.7.4 sürüm notları
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…