CVE-2025-49113

CRITICAL(9.9)KEVWahrscheinlich ausgenutzt

RoundCube Webmail Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2025-49113 ist eine kritische Schwachstelle in Roundcube Webmail, die eine serverseitige Remote Code Execution (RCE) durch Deserialisierung manipulierter E-Mail-Inhalte ermoeglicht. Ein authentifizierter Benutzer, der eine speziell praeparierte E-Mail-Nachricht oeffnet, loest dabei unwissentlich die Ausfuehrung von beliebigem Code auf dem Server aus. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.9 (CRITICAL) bewertet und hat einen Changed Scope, was bedeutet, dass die Auswirkungen ueber die betroffene Komponente hinausgehen.

Die CISA hat CVE-2025-49113 im KEV-Katalog gelistet, mit einer Behebungsfrist bis zum 13. Maerz 2026. Der EPSS-Score von 32.12 % (96. Perzentil) ist ausserordentlich hoch und zeigt eine massive Ausnutzung in der Praxis an. Roundcube Webmail ist einer der am weitesten verbreiteten Open-Source-Webmail-Clients und wird von Millionen von Nutzern weltweit eingesetzt, was die Reichweite dieser Schwachstelle enorm vergroessert.

KEV-Informationen

Hersteller
Roundcube
Produkt
Webmail
Hinzugefügt am
20. Februar 2026
Fälligkeitsdatum
13. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.1
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
roundcubewebmail< 1.5.10; >= 1.6.0, < 1.6.11
debiandebian linux11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
9.9
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CVE-2025-49113 basiert auf CWE-502 (Deserialization of Untrusted Data), einer besonders gefaehrlichen Schwachstellenklasse, die haeufig zu Remote Code Execution fuehrt. Bei der Deserialisierung werden serialisierte Daten (typischerweise Objekte oder Datenstrukturen) wieder in ihren urspruenglichen Zustand zurueckgefuehrt. Wenn eine Anwendung dabei nicht vertrauenswuerdige Daten deserialisiert, kann ein Angreifer die Objektstruktur so manipulieren, dass waehrend des Deserialisierungsprozesses schadhafter Code ausgefuehrt wird.

Im Fall von Roundcube Webmail werden E-Mail-Inhalte in einer Weise verarbeitet, die eine unsichere Deserialisierung einschliesst. Ein Angreifer kann eine E-Mail mit manipulierten Inhalten erstellen, die beim Oeffnen durch einen beliebigen Benutzer serverseitige Code-Ausfuehrung ausloest. Dies ist besonders tueckisch, da das Opfer lediglich eine E-Mail oeffnen muss, um die Schwachstelle auszuloesen.

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-49113 sind kritisch und weitreichend. Vertraulichkeit: Ein Angreifer, der serverseitige Code-Ausfuehrung erlangt, kann auf saemtliche E-Mails aller Benutzer zugreifen, die auf dem Roundcube-Server gespeichert sind. Darueber hinaus sind Konfigurationsdateien, Datenbankzugangsdaten und potenziell auch die Zugangsdaten des zugrunde liegenden E-Mail-Servers (IMAP/SMTP) kompromittiert. E-Mail-Systeme enthalten typischerweise hochsensitive Kommunikation, Passwoerter und vertrauliche Geschaeftsinformationen.

Integritaet: Der Angreifer kann Dateien auf dem Server modifizieren, Backdoors in der Roundcube-Installation platzieren, E-Mails manipulieren oder faelschen und die Serverkonfiguration veraendern. Besonders gefaehrlich ist die Moeglichkeit, das Webmail-System so zu modifizieren, dass Zugangsdaten weiterer Benutzer abgefangen werden (Credential Harvesting).

Verfuegbarkeit: Die serverseitige Code-Ausfuehrung ermoeglicht das Stoppen des Webmail-Dienstes, die Ueberlastung der Serverressourcen oder die vollstaendige Zerstoerung der Roundcube-Installation. Ein Ausfall des E-Mail-Systems hat in den meisten Organisationen unmittelbare und schwerwiegende Auswirkungen auf die Geschaeftskommunikation.

Der Changed Scope (S:C) zeigt, dass die Kompromittierung ueber Roundcube hinaus auf den darunterliegenden Server, das E-Mail-System und potenziell weitere gehostete Dienste uebergreift. Der EPSS-Score von 32.12 % -- einer der hoechsten ueberhaupt -- unterstreicht, dass diese Schwachstelle massiv und systematisch ausgenutzt wird.

Exploit-Reifegrad

CVE-2025-49113 zeigt eine extrem hohe Exploit-Reife. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gelistet, mit einer Behebungsfrist bis zum 13. Maerz 2026. Der EPSS-Score von 32.12 % (96. Perzentil) gehoert zu den hoechsten Werten ueberhaupt und zeigt eine massive, systematische Ausnutzung in der Praxis an.

Roundcube Webmail ist aufgrund seiner weiten Verbreitung ein bevorzugtes Ziel fuer Angreifer, insbesondere fuer staatlich unterstuetzte Gruppen und APT-Akteure. Historisch wurden Roundcube-Schwachstellen gezielt fuer Spionagezwecke und das Abfangen von E-Mail-Kommunikation eingesetzt.

Das Roundcube-Projekt hat in seinem Security Update gepatchte Versionen veroeffentlicht. Weitere Details zur Schwachstelle finden sich im zugehoerigen GitHub Issue. Die besondere Gefaehrlichkeit liegt darin, dass lediglich das Oeffnen einer E-Mail genuegt -- der Angriffsvektor ist damit aeusserst niedrigschwellig und skalierbar, da ein Angreifer einfach massenweise manipulierte E-Mails versenden kann.

Behebung

Sofortiges Update auf gepatchte Version: Dies ist die dringendste Massnahme. Roundcube Webmail vor Version 1.5.8 und Version 1.6.x vor 1.6.9 sind betroffen. Aktualisieren Sie umgehend auf Roundcube 1.5.8 oder 1.6.9 (oder hoeher). Die Updates sind auf der offiziellen Roundcube-Website verfuegbar.

E-Mail-Filterung verstaerken: Implementieren Sie auf dem vorgelagerten Mailserver eine erhoehte Filterung fuer verdaechtige E-Mail-Inhalte. Konfigurieren Sie Content-Filter, die bekannte Deserialisierungs-Payloads erkennen. Aktivieren Sie strikte MIME-Typ-Pruefungen und begrenzen Sie die Komplexitaet akzeptierter E-Mail-Strukturen.

Server-Haertung durchfuehren: Stellen Sie sicher, dass der Roundcube-Webserver mit minimalen Privilegien laeuft. Implementieren Sie PHP-Sicherheitseinstellungen wie disable_functions fuer gefaehrliche Funktionen (exec, system, passthru, shell_exec). Nutzen Sie SELinux oder AppArmor, um die Rechte des Webserver-Prozesses einzuschraenken.

Monitoring und Intrusion Detection: Richten Sie eine Ueberwachung fuer verdaechtige Aktivitaeten auf dem Roundcube-Server ein. Achten Sie auf ungewoehnliche Prozesse, Dateiaenderungen ausserhalb normaler Update-Zyklen und verdaechtige ausgehende Netzwerkverbindungen.

Forensische Analyse bei Verdacht: Untersuchen Sie Server-Logs auf Anzeichen einer Kompromittierung. Pruefen Sie, ob unbekannte Dateien auf dem Server abgelegt wurden, ob PHP-Konfigurationen veraendert wurden und ob verdaechtige Datenbankabfragen protokolliert sind. Bei bestaetigter Kompromittierung muessen alle auf dem Server gespeicherten Zugangsdaten als kompromittiert betrachtet werden.

Technische Details

CVE-2025-49113 betrifft Roundcube Webmail in Versionen vor 1.5.8 und 1.6.x vor 1.6.9. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H beschreibt eine netzwerkbasierte Schwachstelle (AV:N) mit niedriger Komplexitaet (AC:L). Es sind niedrige Privilegien erforderlich (PR:L) -- der Angreifer muss authentifizierter Benutzer des Roundcube-Systems sein, jedoch genuegt das Oeffnen einer empfangenen E-Mail.

Die Schwachstelle liegt in der unsicheren Deserialisierung von E-Mail-Inhalten. Wenn Roundcube bestimmte E-Mail-Daten verarbeitet, werden diese durch einen Deserialisierungsprozess gefuehrt, der fuer Objekt-Injection anfaellig ist. Ein Angreifer erstellt eine E-Mail mit speziell konstruierten serialisierten Daten, die beim Oeffnen durch einen beliebigen Benutzer auf dem Server deserialisiert werden. Durch die Verkettung geeigneter PHP-Klassen (sogenannte Gadget Chains) wird waehrend der Deserialisierung beliebiger PHP-Code ausgefuehrt.

Der Changed Scope (S:C) reflektiert, dass die Code-Ausfuehrung auf dem Server Auswirkungen hat, die ueber die Roundcube-Anwendung hinausgehen. Der kompromittierte Server kann als Sprungbrett fuer Angriffe auf weitere Systeme dienen, und der Zugriff auf den E-Mail-Server (IMAP/SMTP-Zugangsdaten in der Roundcube-Konfiguration) erweitert den Angriffsradius erheblich.

Betroffene Versionen: Roundcube Webmail vor 1.5.8 und 1.6.x vor 1.6.9. Die Versionen 1.5.8 und 1.6.9 implementieren eine sichere Verarbeitung von E-Mail-Inhalten, die die unsichere Deserialisierung eliminiert und zusaetzliche Eingabevalidierung hinzufuegt.

Häufig gestellte Fragen

Was ist CVE-2025-49113 und warum ist es kritisch?

CVE-2025-49113 ist eine Deserialisierungs-Schwachstelle in Roundcube Webmail, die serverseitige Code-Ausfuehrung ermoeglicht, wenn ein Benutzer eine manipulierte E-Mail oeffnet. Mit einem CVSS-Score von 9.9 und einem EPSS-Score von 32.12 % gehoert sie zu den gefaehrlichsten und am staerksten ausgenutzten Schwachstellen weltweit.

Muss ich als Benutzer etwas tun oder ist der Server-Administrator verantwortlich?

Die Behebung liegt beim Server-Administrator, der Roundcube auf die gepatchte Version aktualisieren muss. Als Benutzer sollten Sie bei verdaechtigen E-Mails vorsichtig sein, jedoch reicht die blosse Anzeige einer E-Mail in Roundcube bereits aus, um die Schwachstelle auszuloesen. Die einzige wirksame Loesung ist das Server-Update.

Welche Roundcube-Versionen sind betroffen?

Betroffen sind alle Roundcube-Versionen vor 1.5.8 und die 1.6.x-Reihe vor Version 1.6.9. Die gepatchten Versionen 1.5.8 und 1.6.9 beheben die Schwachstelle. Ein Update auf diese oder neuere Versionen ist dringend erforderlich.

Koennte diese Schwachstelle fuer gezielte Spionage genutzt werden?

Ja, die Schwachstelle eignet sich hervorragend fuer gezielte Angriffe. Ein Angreifer kann eine manipulierte E-Mail an ein bestimmtes Ziel senden, und sobald die E-Mail geoeffnet wird, erhaelt der Angreifer serverseitige Code-Ausfuehrung und damit Zugriff auf alle E-Mails auf dem Server.

Wird CVE-2025-49113 in Ransomware-Kampagnen eingesetzt?

Der Ransomware-Status ist von der CISA als Unknown klassifiziert. Angesichts der Faehigkeit zur vollstaendigen Serveruebernahme und der weiten Verbreitung von Roundcube besteht ein erhebliches Risiko, dass die Schwachstelle auch in Erpressungsszenarien genutzt wird.

CVSS-Score

9.9
CRITICAL(9.9)

EPSS-Score

EPSS-Score97.69%
EPSS-Perzentil99.9%

Daten

Veröffentlicht2. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.