CERT Polska ostrzega przed podatnościami w Roundcube. Administratorzy powinni jak najszybciej zaktualizować serwery pocztowe
W kliencie pocztowym Roundcube wykryto kilka poważnych podatności, w tym umożliwiające wstrzyknięcie kodu i przejęcie skrzynek. CERT Polska zaleca natychmiastową aktualizację do wersji 1.6.16 lub 1.7.1.
Jakie podatności wykryto w Roundcube?
Jak informuje CERT Polska w komunikacie z 28 maja 2026 roku, wśród błędów usuniętych w aktualizacjach 1.6.16 oraz 1.7.1 znajdują się podatności typu Cross-site Scripting (XSS), SQL Injection, Server-Side Request Forgery (SSRF) oraz wstrzyknięcie kodu. Każda z tych luk stanowi poważne zagrożenie dla bezpieczeństwa serwerów pocztowych i przechowywanych na nich danych.
Podatność XSS pozwala na wstrzyknięcie złośliwego skryptu do strony wyświetlanej użytkownikowi, co może prowadzić do kradzieży sesji lub przejęcia konta. SQL Injection umożliwia wykonanie nieautoryzowanych zapytań do bazy danych, potencjalnie ujawniając poufne informacje. SSRF może być wykorzystany do skanowania wewnętrznej sieci serwera, a wstrzyknięcie kodu – do zdalnego wykonania poleceń na serwerze.
Kto jest zagrożony i jakie mogą być konsekwencje?
Roundcube to jeden z najpopularniejszych webowych klientów pocztowych, używany przez wiele instytucji, firm i organizacji w Polsce i na świecie. Zagrożone są wszystkie instalacje korzystające z wersji starszych niż 1.6.16 (dla gałęzi 1.6.x) oraz 1.7.1 (dla gałęzi 1.7.x).
CERT Polska zaznacza, że w przeszłości podobne podatności w Roundcube były już wykorzystywane w rzeczywistych atakach. W czerwcu 2025 roku eksperci CERT Polska opisali kampanię grupy UNC1151, która wykorzystywała luki w Roundcube do przejmowania skrzynek pocztowych i wykradania historii korespondencji. Oznacza to, że obecnie załatane błędy mogą być celem atakujących, którzy będą próbować wykorzystać je, zanim administratorzy zdążą zaktualizować systemy.
Konsekwencje udanego ataku mogą być poważne: przejęcie skrzynki pocztowej daje dostęp do poufnych rozmów, załączników, danych logowania do innych serwisów, a w przypadku firm – także do wrażliwych danych klientów i partnerów biznesowych. W skrajnych przypadkach atakujący mogą wykorzystać przejęte konto do dalszych działań phishingowych lub szpiegowskich.
Jak się zabezpieczyć? Praktyczne kroki dla administratorów
Najważniejszym i najskuteczniejszym działaniem jest niezwłoczna aktualizacja Roundcube do najnowszej stabilnej wersji. Producent udostępnił poprawki w wersjach 1.6.16 oraz 1.7.1. Administratorzy powinni sprawdzić, której gałęzi używają, i zastosować odpowiednią łatkę.
Producent Roundcube opublikował szczegółowy komunikat z informacjami o poprawkach. Przed aktualizacją warto wykonać kopię zapasową plików i bazy danych, aby w razie problemów móc szybko przywrócić działanie serwera.
Oprócz samej aktualizacji administratorzy powinni rozważyć dodatkowe środki bezpieczeństwa:
- Monitorowanie logów serwera – należy sprawdzić, czy w ostatnim czasie nie doszło do prób wykorzystania podatności. Nietypowe zapytania do bazy danych, nieznane adresy IP w logach dostępu czy podejrzane parametry w żądaniach HTTP mogą świadczyć o próbie ataku.
- Wdrożenie Web Application Firewall (WAF) – odpowiednio skonfigurowany firewall może blokować typowe ataki, takie jak SQL Injection czy XSS, nawet jeśli aplikacja nie jest w pełni załatana.
- Segmentacja sieci – serwer pocztowy powinien być oddzielony od innych krytycznych systemów, aby ograniczyć możliwość eskalacji ataku w przypadku włamania.
- Regularne audyty bezpieczeństwa – przegląd konfiguracji i testy penetracyjne pomagają wykryć luki, zanim zrobią to atakujący.
Co dalej? Obserwuj komunikaty CERT Polska
CERT Polska regularnie publikuje ostrzeżenia o podatnościach w popularnym oprogramowaniu. Administratorzy i osoby odpowiedzialne za bezpieczeństwo IT powinni śledzić te komunikaty, aby szybko reagować na nowe zagrożenia. W przypadku Roundcube zalecamy również subskrypcję powiadomień o nowych wersjach na oficjalnej stronie producenta.
Pamiętajmy, że bezpieczeństwo poczty elektronicznej to nie tylko kwestia ochrony przed spamem i phishingiem, ale także regularnego łatania oprogramowania. Zaniedbanie aktualizacji może kosztować firmę utratę danych, zaufania klientów i pieniędzy. Działajmy odpowiedzialnie – aktualizujmy systemy, zanim zrobią to za nas atakujący.


