Importante

A Roundcube lançou a versão 1.7 para corrigir seis vulnerabilidades de segurança, incluindo duas falhas críticas de cross-site scripting (XSS) armazenadas que não exigem nenhuma interação do usuário para serem exploradas.

A atualização corrige problemas descobertos por pesquisadores do Instituto de P&D da Samsung na Ucrânia (SRUKR), entre outros, e vem com uma forte recomendação para implementação imediata em ambientes de produção.

Roundcube 0-Click

O problema mais grave, identificado como CVE-2026-54432, envolve uma vulnerabilidade XSS armazenada, desencadeada por um tipo MIME de anexo não escapado, exibido na página de aviso de validação de anexos.

Um atacante pode criar uma string de tipo MIME maliciosa que, quando renderizada sem a devida sanitização, executa JavaScript arbitrário na sessão da vítima. Como o payload é acionado quando a página de aviso é carregada, nenhuma ação de clique ou download é necessária, tornando este um vetor de ataque genuíno sem cliques.

Uma falha intimamente relacionada, CVE-2026-54433, afeta o mecanismo de renderização de texto simples do Roundcube.

Essa vulnerabilidade XSS armazenada, que não requer cliques, permite que invasores injetem scripts maliciosos em e-mails, que são executados silenciosamente quando a vítima simplesmente visualiza a mensagem em modo de texto simples, ignorando as pistas visuais que os usuários normalmente utilizam para identificar conteúdo suspeito.

Ambas as vulnerabilidades foram relatadas por Bohdan Kurinnoy, do Instituto de P&D da Samsung na Ucrânia, o que destaca o interesse contínuo da pesquisa em segurança em plataformas de webmail como alvos valiosos para roubo de credenciais e sequestro de sessão.

Mitigações

Todos os clientes hospedados na Delta, bem como os ambientes sob nosso gerenciamento cPanel, receberam durante a madrugada de 15/07/2026 as atualizações de segurança e a aplicação das medidas preventivas correspondentes.

[Security] Security Updates: CPANEL-52803, CPANEL-54228
Fixed CPANEL-54417: Update cpanel-roundcubemail to 1.6.17.
Fixes: CVE-2026-54432 and CVE-2026-54433.