Roundcube : l'ANSSI alerte sur des failles critiques dans le webmail
Le CERT-FR signale plusieurs vulnérabilités graves dans Roundcube Webmail, dont des risques XSS, SSRF et d'exécution de code à distance.
Roundcube Webmail : l'ANSSI tire la sonnette d'alarme sur des vulnérabilités critiques
Le 10 août 2026, le CERT-FR — la cellule de veille et d'alerte de l'ANSSI — a publié un avis de sécurité concernant plusieurs vulnérabilités découvertes dans Roundcube Webmail, un client de messagerie web très répandu dans les entreprises, les collectivités et les hébergeurs. Cet avis fait suite au bulletin de sécurité publié par l'éditeur lui-même le 9 août 2026 (security-updates-1.6.18-and-1.7.3).
Quelles sont les versions concernées ?
Les versions touchées sont :
- Roundcube Webmail versions 1.6.x antérieures à 1.6.18
- Roundcube Webmail versions 1.7.x antérieures à 1.7.3
Toute organisation utilisant une version antérieure à ces seuils est exposée aux risques décrits ci-dessous.
Des risques concrets pour les entreprises
L'avis du CERT-FR identifie plusieurs types d'attaques rendues possibles par ces failles :
- Injection de code indirecte à distance (XSS) : un attaquant peut injecter du code malveillant dans l'interface webmail. Concrètement, un email piégé ouvert par un collaborateur peut déclencher l'exécution de scripts dans son navigateur, à son insu — vol de session, redirection vers un site frauduleux, ou capture de données saisies.
- Falsification de requêtes côté serveur (SSRF) : l'attaquant peut amener le serveur webmail à effectuer des requêtes vers des ressources internes du réseau de l'entreprise, normalement inaccessibles depuis l'extérieur. Ce type de vecteur est fréquemment utilisé pour cartographier l'infrastructure ou atteindre des services internes non exposés.
- Atteinte à la confidentialité des données : des informations sensibles traitées via le webmail peuvent être exposées ou exfiltrées.
- Contournement de la politique de sécurité : des mécanismes de protection en place peuvent être court-circuités, ouvrant la voie à d'autres compromissions.
- Exécution de code arbitraire à distance
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0987/