Debian dla-4693:roundcube - 安全更新

critical Nessus 插件 ID 328879

简介

远程 Debian 主机上缺少一个或多个与安全相关的更新。

描述

远程 Debian 11/12 主机上安装的多个程序包受到 dla-4693 公告中提及的多个漏洞影响。

- ------------------------------------------------------------------------- Debian LTS 公告 DLA-4693-1 [email protected] https://www.debian.org/lts/security/Guilhem Moulin 2026 年 7 月 22 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

程序包:roundcube 版本:1.4.15+dfsg.1-1+deb11u10 1.6.5+dfsg-1+deb12u10 CVE ID:CVE-2026-54432 CVE-2026-54433 CVE-2026-62641 CVE-2026-62642 CVE-2026-62643 CVE-2026-62644 Debian 缺陷:1138086 1141495

在 Roundcube(一款基于 AJAX、支持更换皮肤且适用于 IMAP 服务器的网页邮件解决方案)中发现了多个漏洞,这些漏洞可能导致跨站脚本、服务端请求伪造、信息泄露、拒绝服务或潜在的帐户接管。

CVE-2026-54432

Bohdan Kurinnoy 发现,在附件验证警告页面上,附件的 MIME 类型既未经审查也未进行转义,从而导致了存储型 XSS 漏洞。

CVE-2026-54433

Bohdan Kurinnoy 发现,纯文本渲染功能存在一个零点击存储型 XSS 漏洞,该漏洞可通过精心构建的 mailto: URI 触发。

CVE-2026-62641

研究发现,TNEF 解码器存在拒绝服务漏洞,该漏洞可通过 winmail.dat 附件中经精心构建的 compressed-RTF 大小值触发。

CVE-2026-62642

TNEF 解码器中发现了一个无限循环问题,打开包含 TNEF 附件的电子邮件时,该问题可能导致拒绝服务。

CVE-2026-62643

经发现,针对 CVE-2026-35540 和 CVE-2026-48843 的 CSS 审查修复措施存在不足,导致 HTML 邮件中嵌入的恶意样式表可能引发 SSRF 或信息泄露。

CVE-2026-62644

经发现,该密码插件容易受到利用会话数据进行的用户名欺骗攻击,这可能导致帐户被接管。

对于 Debian 11 bullseye,已在 1.4.15+dfsg.1-1+deb11u10 版本中修复这些问题。

对于 Debian 12 bookworm,已在 1.6.5+dfsg-1+deb12u10 版本中修复这些问题。

建议您升级 roundcube 程序包。

如需了解 roundcube 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/roundcube

有关 Debian LTS 安全公告、如何将这些更新应用到系统以及常见问题解答的更多信息,请访问以下网址:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP signature

Tenable 已直接从 Debian 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级 roundcube 程序包。

另见

https://packages.debian.org/source/bookworm/roundcube

https://packages.debian.org/source/bullseye/roundcube

https://security-tracker.debian.org/tracker/CVE-2026-35540

https://security-tracker.debian.org/tracker/CVE-2026-48843

https://security-tracker.debian.org/tracker/CVE-2026-54432

https://security-tracker.debian.org/tracker/CVE-2026-54433

https://security-tracker.debian.org/tracker/CVE-2026-62641

https://security-tracker.debian.org/tracker/CVE-2026-62642

https://security-tracker.debian.org/tracker/CVE-2026-62643

https://security-tracker.debian.org/tracker/CVE-2026-62644

https://security-tracker.debian.org/tracker/source-package/roundcube

插件详情

严重性: Critical

ID: 328879

文件名: debian_DLA-4693.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/7/22

最近更新时间: 2026/7/22

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 4.9

百分位: 58.11

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-62644

CVSS v3

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-62643

漏洞信息

CPE: cpe:/o:debian:debian_linux:11.0, cpe:/o:debian:debian_linux:12.0, p-cpe:/a:debian:debian_linux:roundcube-core, p-cpe:/a:debian:debian_linux:roundcube-mysql, p-cpe:/a:debian:debian_linux:roundcube-pgsql, p-cpe:/a:debian:debian_linux:roundcube-plugins, p-cpe:/a:debian:debian_linux:roundcube-sqlite3, p-cpe:/a:debian:debian_linux:roundcube

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2026/7/22

漏洞发布日期: 2026/3/31

参考资料信息

CVE: CVE-2026-35540, CVE-2026-48843, CVE-2026-54432, CVE-2026-54433, CVE-2026-62641, CVE-2026-62642, CVE-2026-62643, CVE-2026-62644

IAVA: 2026-A-0301-S, 2026-A-0521, 2026-A-0663