Veille réglementaire
Alertes de sécurité : vulnérabilités critiques dans Roundcube Webmail
ANSSI / CERT-FR — Alertes & avis
Contexte et risques identifiés
Le CERT-FR a publié un avis (CERTFR-2026-AVI-0987) signalant l'existence de multiples vulnérabilités dans l'application Roundcube Webmail. Ces failles, présentes dans les versions antérieures à 1.6.18 (branche 1.6.x) et 1.7.3 (branche 1.7.x), exposent les infrastructures à des menaces graves pour la sécurité des données et l'intégrité des systèmes.
Impacts potentiels
- Atteinte à la confidentialité des données : risque de fuite d'informations sensibles.
- Contournement des politiques de sécurité : possibilité de contourner les mesures de protection mises en place.
- Exécution de code arbitraire à distance : capacité pour un attaquant d'exécuter des commandes sur le serveur vulnérable.
- Falsification de requêtes côté serveur (SSRF) : manipulation des requêtes pour accéder à des ressources internes non autorisées.
- Injection de code indirecte à distance (XSS) : exécution de scripts malveillants dans le contexte de l'utilisateur.
Mesures correctives
L'éditeur de Roundcube a publié des correctifs pour remédier à ces vulnérabilités. Il est impératif de procéder à une mise à jour immédiate des instances concernées vers les versions 1.6.18 ou 1.7.3, selon la branche utilisée. Les administrateurs sont invités à consulter le bulletin de sécurité de l'éditeur pour obtenir les instructions détaillées de déploiement.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.