Roundcube пусна версия 1.7, за да коригира шест уязвимости в сигурността, включително две критични уязвимости за съхранено междусайтово скриптиране (XSS), които изискват нулева потребителска интеракция за експлоатиране.

Актуализацията адресира проблеми, открити от изследователи в Samsung R&D Institute Ukraine (SRUKR), наред с други, и идва със силна препоръка за незабавно внедряване в производствени среди.

Най-сериозният проблем, проследяван като CVE-2026-54432, включва съхранена XSS уязвимост, задействана от неекраниран MIME тип на прикачен файл, показан на страницата с предупреждение за валидиране на прикачени файлове. Атакуващият може да изработи злонамерен низ за MIME тип, който, когато се рендерира без подходящо саниране, изпълнява произволен JavaScript в сесията на жертвата. Тъй като полезният товар се задейства при зареждане на страницата с предупреждение, не е необходимо действие за щракване или изтегляне, което прави това истински вектор на атака с нулев клик (zero-click).

Сходен дефект, CVE-2026-54433, засяга енджина за рендериране на обикновен текст на Roundcube. Тази съхранена XSS атака с нулев клик позволява на атакуващите да инжектират злонамерен скрипт в имейли, които се изпълняват безшумно, когато жертвата просто преглежда съобщение в текстов режим, заобикаляйки визуалните индикации, на които потребителите обикновено разчитат, за да забележат подозрително съдържание.

И двете уязвимости бяха докладвани от Богдан Куриной от Samsung R&D Institute Ukraine, подчертавайки непрекъснатия интерес към изследване на сигурността на уеб пощенските платформи като високостойностни цели за кражба на идентификационни данни и отвличане на сесии.

Актуализацията също така адресира безкраен цикъл в TNEF декодера, множество уязвимости в приставката за пароли, два нови случая на заобикаляне на SSRF и уязвимост от тип отказ от услуга (DoS) в TNEF прикачени файлове.

Предвид естеството на двете XSS уязвимости, изискващи нула кликвания, организациите, работещи с Roundcube, трябва да дадат приоритет на тази актуализация. Атакуващите, експлоатиращи CVE-2026-54432 или CVE-2026-54433, могат да постигнат отвличане на сесия, кражба на идентификационни данни или неоторизиран достъп до пощенската кутия без никакво взаимодействие от страна на жертвата, освен нормалното преглеждане на имейла.