Kritische Sicherheitslücke in Roundcube Webmail – sofortiges Update erforderlich

In Roundcube Webmail wurde eine schwerwiegende Schwachstelle (CVE-2025-49113) entdeckt, die es eingeloggten Angreifern ermöglicht, beliebigen Code auf dem Server auszuführen. Die Lücke steckt in der Datei-Upload-Funktion, wo ein Parameter nicht korrekt geprüft wird – was sogenannte PHP Object Deserialization ermöglicht. Die US-Behörde CISA hat die Schwachstelle bereits in ihren Katalog aktiv ausgenutzter Lücken aufgenommen, was bedeutet: Sie wird in freier Wildbahn angegriffen.

Betroffen sind alle Roundcube-Installationen vor Version 1.5.10 sowie die 1.6.x-Reihe vor Version 1.6.11. Wer eine selbst gehostete Roundcube-Instanz betreibt, sollte die eingesetzte Version sofort prüfen. Das geht meist über die Admin-Oberfläche oder direkt in der Versionsdatei des Webservers. Nutzer von Shared-Hosting-Paketen sollten beim Anbieter nachfragen, ob die Instanz bereits aktualisiert wurde.

Die Empfehlung ist eindeutig: Update auf 1.5.10 oder 1.6.11 ohne Verzug. Die gepatchten Versionen stehen auf GitHub und über die offizielle Roundcube-Website bereit. Debian-Nutzer können das Update über den normalen Paketmanager einspielen. Wer das Update nicht sofort durchführen kann, sollte den öffentlichen Zugriff auf die Webmail-Instanz vorübergehend einschränken.

Für reine Nutzer – also Personen, die Roundcube über einen Anbieter nutzen und keinen eigenen Server betreiben – besteht kein direkter Handlungsbedarf, außer den Anbieter auf den Patch anzusprechen.

Weitere Details: https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10 sowie der NVD-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2025-49113

Related Posts

Django Update 02-2026: SQL Injection Schwachstellen gefixt

Das Django-Team hat am 3. Februar 2026 Sicherheitsupdates für die Versionen 6.0.2, 5.2.11 und 4.2.28 veröffentlicht, die insgesamt sechs Sicherheitslücken schließen. Betroffen sind alle aktiv unterstützten Django-Versionen. Drei der Schwachstellen werden als “high severity” eingestuft und ermöglichen SQL-Injection-Angriffe.

Read More

Kritische Office-Schwachstelle CVE-2026-21509 wird aktiv ausgenutzt

Microsoft warnt vor einer Sicherheitslücke in Office-Produkten, die OLE-Schutzmaßnahmen umgeht und bereits aktiv von Angreifern ausgenutzt wird. Die Schwachstelle (CVE-2026-21509, CVSS 7.8) betrifft Microsoft Office 2016, 2019, Office LTSC 2021/2024 sowie Microsoft 365 Apps for Enterprise und ermöglicht es Angreifern, vulnerable COM/OLE-Controls auszunutzen, die normalerweise blockiert werden sollten. Ein erfolgreicher Angriff kann zur vollständigen Kompromittierung des Systems führen.

Read More

KI-generierte Passwörter sind unsicher – auch wenn sie stark aussehen

Wer ChatGPT, Claude oder Gemini bittet, ein Passwort zu generieren, bekommt etwas, das sicher aussieht – aber es nicht ist. Sicherheitsforscher von Irregular Security haben das systematisch nachgewiesen: In 50 Testläufen produzierte Claude Opus 4.6 das Passwort G7$kL9#mQ2&xP4!w satte 18-mal. Klassische Passwort-Tools wie KeePass bewerten solche Passwörter mit ~100 Bit Entropie und damit als „exzellent" – tatsächlich liegt die reale Entropie laut Analyse bei nur etwa 27 Bit. Das ist der Unterschied zwischen „Milliarden Jahre zum Knacken" und „Sekunden mit einem Heimrechner".

Read More