Veille réglementaire
Alertes de sécurité : vulnérabilités critiques dans Roundcube Webmail
ANSSI / CERT-FR — Alertes & avis
Le Centre d’Expertise Gouvernemental de Réponse et de Traitement des Attaques Informatiques (CERT-FR) a publié un avis relatif à des vulnérabilités multiples identifiées dans l’application Roundcube Webmail. Ces failles, documentées dans le bulletin CERTFR-2026-AVI-0320, concernent des versions spécifiques du logiciel et exposent les infrastructures à des risques majeurs pour la sécurité des données.
Risques identifiés et impacts potentiels
- Atteinte à la confidentialité des données : exploitation possible pour accéder à des informations sensibles.
- Falsification de requêtes côté serveur (SSRF) : manipulation des requêtes pour contourner les protections.
- Injection de code indirecte à distance (XSS) : exécution de scripts malveillants dans le contexte de l’utilisateur.
- Injection de requêtes illégitimes par rebond (CSRF) : usurpation de requêtes légitimes pour réaliser des actions non autorisées.
Systèmes concernés et versions vulnérables
Les versions de Roundcube Webmail suivantes sont affectées :
- Versions 1.5.x antérieures à 1.5.14.
- Versions 1.6.x antérieures à 1.6.14.
- Versions 1.7.x antérieures à 1.7-rc5.
Mesures recommandées
Pour atténuer ces risques, il est impératif de se référer au bulletin de sécurité publié par l’éditeur Roundcube. Ce document détaille les correctifs à appliquer en priorité afin de neutraliser les vulnérabilités identifiées. Une mise à jour immédiate des systèmes concernés est fortement conseillée.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.