Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-42009

Webmail

Hersteller: Roundcube
9,3 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im Webmail-Programm Roundcube, genauer in der Funktion message_body() innerhalb der Komponente, die eingehende Nachrichten zur Anzeige aufbereitet (program/actions/mail/show.php). Dort werden bestimmte gefährliche Inhalte einer E-Mail nicht zuverlässig entschärft – ein bereits bereinigter Inhalt wird also wieder in einen ausführbaren Zustand zurückversetzt (Desanitization). Dadurch lässt sich aus der Ferne schädlicher Skriptcode einschleusen, der im Browser des Opfers ausgeführt wird (Cross-Site-Scripting). Der Angriff erfolgt über eine eigens präparierte E-Mail: Sobald das Opfer diese Nachricht im Webmail öffnet und betrachtet, läuft der Schadcode in dessen angemeldeter Sitzung. Damit kann der Angreifer im Namen des Opfers handeln – insbesondere dessen E-Mails auslesen und sogar selbst E-Mails versenden. Betroffen sind Nutzer, die das Roundcube-Webmail über den Browser bedienen; eine Benutzerinteraktion beschränkt sich auf das bloße Öffnen der Nachricht.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln