Roundcube הוא ממשק דואר שרץ בדפדפן, מהסוג שספקי אירוח וארגונים מעמידים למשתמשים שלהם. בגרסאות עד 1.5.7 ועד 1.6.7, הודעה שנבנתה במיוחד גרמה לקוד של השולח לרוץ בתוך התיבה של מי שפתח אותה, ומשם אפשר היה לקרוא את הדואר שלו ולשלוח הודעות בשמו. הציון הוא 9.3, והחולשה נמצאת בקטלוג החולשות שמנוצלות בפועל.
מה החולשה?
ממשק דואר בדפדפן צריך להציג הודעות שכתב מישהו אחר, ולעיתים קרובות הן כתובות בשפת העיצוב של דפים. זה אומר שהוא מציג בתוך העמוד שלו תוכן שהגיע מגורם זר לחלוטין, ולכן הוא חייב לנקות אותו קודם: להסיר ממנו כל דבר שהדפדפן עלול להתייחס אליו כאל הוראה ולא כאל טקסט. כשהניקוי הזה אינו מלא, תוקף שותל בהודעה קוד שירוץ בדפדפן של הקורא. לטכניקה הזאת קוראים Cross Site Scripting, בקיצור XSS.
מה שקרה ב-Roundcube מעניין יותר מניקוי חסר. לפי הרשומה, הבעיה הייתה בפונקציה שמציגה את גוף ההודעה, והיא מתוארת כביטול של הניקוי: התוכן עבר ניקוי, ובשלב מאוחר יותר עיבוד נוסף החזיר אותו למצב מסוכן. זה הבדל חשוב, כי מי שבדק את המערכת יכול היה לראות שהניקוי קיים ולהסיק שהיא מוגנת.
ההשלכה כאן חמורה מהרגיל בגלל המקום שבו הקוד רץ. הוא רץ בתוך תיבת הדואר, בהרשאות של המשתמש ואחרי שהוא כבר התחבר. התוקף אינו צריך את הסיסמה שלכם; הוא פועל מתוך החלון שכבר פתוח.
מי מושפע?
הרשומה מגדירה שני טווחים: כל הגרסאות שלפני 1.5.8, וגרסאות 1.6 שלפני 1.6.8. התיקונים יצאו בשתי הסדרות במקביל.
בישראל זה נוגע לכל מי שקורא דואר דרך ממשק אינטרנט שסיפק לו ספק האירוח או מחלקת המחשוב, ולא דרך תוכנה ייעודית. הרבה עסקים קטנים, עמותות ומוסדות עובדים בדיוק כך, ורובם אינם יודעים איזה ממשק עומד מאחורי הכתובת שהם מקלידים.
וקטור ה-CVSS מציין שנדרשת פעולה של המשתמש. הפעולה הזאת היא פתיחת ההודעה. זה הרף הנמוך ביותר שאפשר לבקש מקורבן, כי פתיחת דואר אינה פעולה שמישהו נמנע ממנה.
האם מנוצלת בפועל?
כן. ב-9 ביוני 2025 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה של חולשות שידוע כי תוקפים משתמשים בהן בשטח, עם מועד תיקון לגופים פדרליים ב-30 ביוני 2025.
הרשומה ב-NVD פורסמה ב-5 באוגוסט 2024, כעשרה חודשים קודם לכן. בין המקורות מופיע ניתוח של חוקרי Sonar, שהם שדיווחו על החולשה.
מה עושים?
בררו איזו גרסה מותקנת. אם אתם בסדרה 1.5, המספר שצריך לראות הוא 1.5.8 ומעלה. אם אתם בסדרה 1.6, הוא 1.6.8 ומעלה.
עדכנו לפי הודעת העדכון של Roundcube, שמכסה את שתי הסדרות. אם ספק האירוח הוא שמתחזק את הממשק עבורכם, זאת שאלה אליו, ושווה לשאול אותה במפורש ולא להניח.
מי שאינו יכול לעדכן מיד יכול לקרוא דואר בינתיים דרך תוכנת דואר במחשב במקום דרך הדפדפן. החולשה פועלת בתוך ממשק האינטרנט, ולכן מסלול אחר אל אותה תיבה עוקף אותה.
אם הממשק שלכם היה בגרסה חשופה, החליפו סיסמאות ובדקו את תיקיית הדואר היוצא. החולשה מאפשרת שליחת הודעות בשם המשתמש, והודעות כאלה משאירות לעיתים עקבות במקום שבו איש אינו מסתכל.