CVE-2025-68461

HIGH(7.2)KEVErhöhtes Risiko

RoundCube Webmail Cross-site Scripting Vulnerability

Beschreibung

CVE-2025-68461 ist eine Cross-Site-Scripting (XSS)-Schwachstelle in Roundcube Webmail, die durch manipulierte SVG-Inhalte in HTML-E-Mail-Nachrichten ausgeloest wird. Ein Angreifer kann eine E-Mail mit eingebettetem schadhaften SVG-Code senden, der beim Betrachten durch das Opfer beliebiges JavaScript im Kontext der Roundcube-Sitzung ausfuehrt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.2 (HIGH) bewertet und hat einen Changed Scope (S:C).

Die CISA hat CVE-2025-68461 im KEV-Katalog gelistet, mit einer Behebungsfrist bis zum 13. Maerz 2026. Der EPSS-Score von 9.46 % (93. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Da fuer die Ausnutzung keine Authentifizierung des Angreifers erforderlich ist (PR:N) -- lediglich der Empfaenger muss die E-Mail oeffnen (UI:R) -- ist der Angriffsvektor aeusserst skalierbar und kann fuer breit angelegte Phishing-Kampagnen eingesetzt werden.

KEV-Informationen

Hersteller
Roundcube
Produkt
Webmail
Hinzugefügt am
20. Februar 2026
Fälligkeitsdatum
13. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
roundcubewebmail< 1.5.12; >= 1.6.0, < 1.6.12

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Cross-site Scripting (XSS)

CVE-2025-68461 basiert auf CWE-79 (Cross-site Scripting), einer der haeufigsten und zugleich gefaehrlichsten Schwachstellenklassen in Webanwendungen. Bei XSS gelingt es einem Angreifer, schadhaften Code (typischerweise JavaScript) in den Kontext einer vertrauenswuerdigen Webanwendung einzuschleusen, der dann im Browser des Opfers ausgefuehrt wird.

Im Fall von Roundcube Webmail wird der XSS-Vektor durch SVG-Inhalte realisiert, die in HTML-E-Mails eingebettet sind. SVG (Scalable Vector Graphics) ist ein XML-basiertes Format, das native Unterstuetzung fuer eingebettetes JavaScript bietet -- beispielsweise ueber Event-Handler wie onload oder onclick, oder durch script-Elemente innerhalb des SVG. Roundcube versaeumt es in den betroffenen Versionen, diese schadhaften SVG-Elemente bei der Darstellung von HTML-E-Mails ausreichend zu bereinigen.

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-68461 betreffen primaer die Vertraulichkeit und Integritaet der Roundcube-Sitzung. Vertraulichkeit (C:L): Ein erfolgreich ausgefuehrtes XSS-Skript kann Session-Cookies und Authentifizierungstoken des Opfers stehlen, was eine vollstaendige Sitzungsuebernahme ermoeglicht. Der Angreifer kann dann im Namen des Opfers E-Mails lesen, darunter vertrauliche Geschaeftskommunikation, Passwoerter und persoenliche Informationen. Die Einstufung als Low reflektiert, dass der Zugriff auf den Sitzungskontext des einzelnen Opfers beschraenkt ist.

Integritaet (I:L): Mit der Kontrolle ueber die Sitzung des Opfers kann der Angreifer E-Mails im Namen des Opfers senden, Einstellungen aendern und Weiterleitungsregeln einrichten, um kuenftige E-Mails an eine vom Angreifer kontrollierte Adresse umzuleiten. Dies ermoeglicht langfristige, verdeckte Ueberwachung der E-Mail-Kommunikation.

Verfuegbarkeit (A:N): Die XSS-Schwachstelle hat keine direkten Auswirkungen auf die Verfuegbarkeit des Systems.

Der Changed Scope (S:C) ist hier besonders relevant: Das schadhafte JavaScript wird zwar im Browser des Opfers ausgefuehrt, jedoch im Kontext der Roundcube-Anwendung, wodurch es Zugriff auf Ressourcen erhaelt, die ueber die eigentliche E-Mail-Nachricht hinausgehen. Die fehlende Notwendigkeit einer Angreifer-Authentifizierung (PR:N) macht diese Schwachstelle besonders gefaehrlich fuer Massen-Phishing-Kampagnen, bei denen manipulierte E-Mails an eine grosse Zahl von Empfaengern versendet werden.

Exploit-Reifegrad

CVE-2025-68461 ist von der CISA als aktiv ausgenutzte Schwachstelle im KEV-Katalog gelistet, mit einer Behebungsfrist bis zum 13. Maerz 2026. Die Aufnahme in den KEV-Katalog bestaetigt, dass funktionale Exploits existieren und in realen Angriffen eingesetzt werden.

Der EPSS-Score von 9.46 % (93. Perzentil) zeigt eine deutlich ueberdurchschnittliche Ausnutzungswahrscheinlichkeit an. XSS-Schwachstellen in E-Mail-Clients sind besonders attraktiv fuer Angreifer, da der Angriffsvektor -- das Versenden einer E-Mail -- extrem einfach skalierbar ist.

Das Roundcube-Projekt hat in seinem Security Update gepatchte Versionen veroeffentlicht. Weitere Details sind im zugehoerigen GitHub Issue dokumentiert. Historisch wurden XSS-Schwachstellen in Roundcube von APT-Gruppen wie Winter Vivern (UAC-0114) fuer gezielte Spionageangriffe gegen Regierungsorganisationen und Diplomaten eingesetzt, was die strategische Bedeutung solcher Schwachstellen unterstreicht.

Behebung

Sofortiges Update installieren: Roundcube Webmail vor Version 1.5.9 und Version 1.6.x vor 1.6.10 sind betroffen. Aktualisieren Sie umgehend auf Roundcube 1.5.9 oder 1.6.10 (oder hoeher). Beachten Sie, dass diese Schwachstelle unabhaengig von CVE-2025-49113 ist und ein separates Update erfordert, wenn Sie von einer aelteren Version kommen.

Content Security Policy implementieren: Konfigurieren Sie eine strikte Content Security Policy (CSP) fuer die Roundcube-Installation. Eine wirksame CSP kann die Ausfuehrung von inline JavaScript verhindern und somit XSS-Angriffe erheblich erschweren, selbst wenn die Bereinigung von E-Mail-Inhalten fehlschlaegt.

HTML-E-Mail-Rendering einschraenken: Falls moeglich, konfigurieren Sie Roundcube so, dass HTML-E-Mails standardmaessig als Klartext angezeigt werden. Benutzer koennen bei Bedarf die HTML-Ansicht manuell aktivieren. Dies reduziert die Angriffsflaeche erheblich.

E-Mail-Filterung anpassen: Konfigurieren Sie vorgelagerte E-Mail-Filter, um E-Mails mit eingebetteten SVG-Inhalten zu erkennen und zu markieren oder zu blockieren. SVG-Inhalte in E-Mails sind selten legitim und stellen ein bekanntes Risiko dar.

Benutzer sensibilisieren: Informieren Sie Benutzer ueber die Gefahr manipulierter E-Mails. Obwohl das primaere Problem serverseitig behoben werden muss, hilft ein erhoehtes Bewusstsein dabei, verdaechtige E-Mails fruehzeitig zu erkennen und zu melden, bevor die Schwachstelle ausgenutzt werden kann.

Technische Details

CVE-2025-68461 betrifft Roundcube Webmail in Versionen vor 1.5.9 und 1.6.x vor 1.6.10. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N beschreibt eine netzwerkbasierte Schwachstelle (AV:N) mit niedriger Komplexitaet (AC:L). Es ist keine Authentifizierung des Angreifers erforderlich (PR:N), jedoch muss das Opfer die schadhafte E-Mail oeffnen (UI:R).

Die technische Ursache liegt in der unzureichenden Bereinigung von SVG-Inhalten innerhalb von HTML-E-Mails. Roundcube verwendet einen HTML-Sanitizer, um potenziell gefaehrliche Inhalte aus E-Mails zu entfernen, bevor sie im Browser des Benutzers dargestellt werden. In den betroffenen Versionen werden jedoch bestimmte SVG-Konstrukte nicht ausreichend gefiltert. SVG-Elemente koennen JavaScript ueber verschiedene Mechanismen enthalten, darunter Event-Handler-Attribute (wie onload, onclick, onerror), eingebettete script-Elemente, foreignObject-Elemente mit HTML-Inhalten sowie animate-Elemente mit JavaScript-URLs.

Der Changed Scope (S:C) ergibt sich daraus, dass der schadhafte SVG-Code im Kontext der Roundcube-Weboberflaeche ausgefuehrt wird, nicht im isolierten Kontext der E-Mail-Nachricht. Das bedeutet, das JavaScript hat Zugriff auf die gesamte Roundcube-Sitzung, einschliesslich Cookies, CSRF-Tokens und der Moeglichkeit, API-Aufrufe im Namen des Benutzers durchzufuehren.

Betroffene Versionen: Roundcube Webmail vor 1.5.9 und 1.6.x vor 1.6.10. Die gepatchten Versionen 1.5.9 und 1.6.10 implementieren eine erweiterte SVG-Bereinigung, die schadhafte Elemente und Attribute aus SVG-Inhalten in E-Mails zuverlaessig entfernt.

Häufig gestellte Fragen

Was ist der Unterschied zwischen CVE-2025-68461 und CVE-2025-49113?

CVE-2025-68461 ist eine XSS-Schwachstelle, die JavaScript im Browser des Opfers ausfuehrt, waehrend CVE-2025-49113 eine Deserialisierungs-Schwachstelle ist, die Code direkt auf dem Server ausfuehrt. Beide betreffen Roundcube Webmail, erfordern jedoch unterschiedliche Patches und haben unterschiedliche Auswirkungsbereiche.

Kann CVE-2025-68461 ohne Benutzerinteraktion ausgenutzt werden?

Nein, das Opfer muss die schadhafte E-Mail in Roundcube oeffnen (UI:R). Allerdings ist keine Authentifizierung des Angreifers noetig -- jeder kann eine manipulierte E-Mail versenden. Das blosse Anzeigen der E-Mail in der HTML-Ansicht genuegt, um das eingebettete JavaScript auszufuehren.

Welche Daten koennen durch diese XSS-Schwachstelle gestohlen werden?

Ein Angreifer kann Session-Cookies stehlen und damit die Roundcube-Sitzung des Opfers uebernehmen. Dies ermoeglicht das Lesen aller E-Mails, das Senden von E-Mails im Namen des Opfers und das Einrichten von Weiterleitungsregeln fuer kuenftige E-Mails.

Warum sind SVG-Inhalte in E-Mails besonders gefaehrlich?

SVG ist ein XML-basiertes Bildformat, das im Gegensatz zu Formaten wie PNG oder JPEG nativ JavaScript-Code enthalten kann. Dies macht SVG zu einem bevorzugten Vektor fuer XSS-Angriffe in Anwendungen, die HTML-Inhalte darstellen, wie E-Mail-Clients.

Gibt es bekannte APT-Gruppen, die diese Art von Roundcube-Schwachstelle ausnutzen?

Historisch wurden XSS-Schwachstellen in Roundcube von staatlich unterstuetzten Gruppen ausgenutzt. Der Ransomware-Status ist als Unknown klassifiziert, jedoch sollte die aktive KEV-Listung als starkes Signal fuer eine ernsthafte Bedrohungslage gewertet werden.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score20.78%
EPSS-Perzentil97.3%

Daten

Veröffentlicht18. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.