Aktive Angriffe auf Roundcube Webmail
Zwei bereits bekannte Sicherheitslücken werden nun aktiv ausgenutzt. Eine der Lücken wurde mit einem CVSS-Score von 9.9 als äußerst kritisch bewertet.
Die kritische Sicherheitslücke ermöglicht es authentifizierten Nutzern durch Befehle Deserialisierungsattacken auf dem Zielsystem auszuführen. Bei Deserialisierung werden nicht vertrauenswürdige Daten in Objekte umgewandelt was unter anderem zu Denial-of-Service (DoS-Zuständen) oder Datenmanipulation führen kann. Für diese Art des Angriffs ist allerdings ein authentifiziertes Mail-Konto notwendig. Die zweite Sicherheitslücke ist eine XSS-Schwachstelle („Cross Site Scripting“), welche prinzipiell die Interaktionen mit dem System durch Nutzer einschränken oder verändern kann. Weitere Details zu den Angriffsmöglichkeiten oder bereits durchgeführten Angriffen sind bisher nicht bekannt.
Für beide Schwachstellen stehen Updates bereit, welche die Schwachstellen schließen. IT-Verantwortliche sollten, die Roundcube verwalten, sollten zeitnah ihre Version aktualisieren.
- Aktualisiere Roundcube Webmail auf die Version 1.6.12 um beide Lücken zu schließen
- Behalte die CISA-Meldung im Auge, um über evtl. bekannte Angriffe informiert zu werden
- Kontaktiere den Hersteller-Support bei Verdacht auf Angriffe