Roundcube, una de las interfaces de correo web (webmail) más utilizadas a nivel global, ha lanzado las versiones de seguridad 1.6.18 y 1.7.3 para mitigar once vulnerabilidades. Dado que esta plataforma procesa contenido de correo, se conecta a servidores IMAP y suele integrarse con directorios LDAP y filtros Sieve, cualquier brecha en su entorno proporciona a los atacantes un puente directo hacia la infraestructura de mensajería interna de la organización.
La amenaza principal: Ejecución Remota de Código (RCE) en el complemento de Spam
El problema más severo solucionado en este ciclo es una vulnerabilidad de Ejecución Remota de Código (RCE) que reside en el complemento markasjunk. Específicamente, el fallo afecta al controlador cmd_learn de este plugin, el cual se utiliza para enviar mensajes a los sistemas de aprendizaje y filtrado de spam.
Una explotación exitosa de esta debilidad permite a un atacante ejecutar comandos arbitrarios directamente dentro del entorno de Roundcube. Esto otorga al adversario la capacidad de robar datos confidenciales de los correos electrónicos, establecer persistencia en el servidor web y utilizar el equipo comprometido como cabeza de playa para acceder a otros servicios internos de la red.
Vulnerabilidades secundarias: Evasión de filtros SSRF e Inyecciones
El paquete de actualizaciones también aborda graves vulnerabilidades de Falsificación de Solicitudes del Lado del Servidor (SSRF). Los atacantes lograron evadir la lógica de validación de URL locales (is_local_url()) abusando de rangos de direcciones especiales (como 100.64.0.0/10 y fe80::/10) y manipulando nombres de host a través de servicios como nip.io y sslip.io.
La explotación de este fallo SSRF permite a un ciberdelincuente forzar a la aplicación a enviar solicitudes hacia ubicaciones arbitrarias, exponiendo páginas administrativas internas, puntos finales de metadatos en la nube o servicios atrincherados en interfaces de red privadas.
Adicionalmente, se corrigieron vulnerabilidades tácticas que podrían ser encadenadas, incluyendo:
- Inyección de filtros LDAP.
- Inyección arbitraria de scripts Sieve.
- Inyección de comandos IMAP.
- Cross-Site Scripting (XSS) almacenado en la acción “Agregar a la libreta de direcciones”.
- Elusión de la sanitización de HTML/CSS.
- Exposición de tokens de autenticación en el controlador de contraseñas hacia hosts controlados por el usuario.
Plan de Acción y Mitigación Operativa
Aunque Roundcube no ha reportado evidencia de explotación activa en la naturaleza, la alta severidad de los fallos de inyección y ejecución de código exige una respuesta inmediata por parte de los administradores de infraestructura.
- Parcheo Inmediato: Las organizaciones deben actualizar a las versiones 1.6.18 o 1.7.3 a la mayor brevedad posible, dependiendo de la rama que tengan implementada.
- Auditoría de Complementos: Se debe revisar el uso del complemento markasjunk. Si la organización no utiliza este sistema de aprendizaje de spam de forma activa, el plugin debe ser deshabilitado por completo para reducir la superficie de ataque.
- Endurecimiento Perimetral (Hardening): Para mitigar los riesgos remanentes de SSRF, los equipos de redes deben restringir las conexiones salientes desde el servidor anfitrión de Roundcube (mediante reglas estrictas de firewall), limitando su acceso a servicios internos confidenciales únicamente a lo estrictamente necesario para su operación.




