開源網頁郵件系統Roundcube近日發布 1.6.17與1.7.2版更新 ,分別對應1.6 LTS與1.7版本,修補6個近期發現的漏洞。Roundcube是廣泛部署於企業、政府與網路服務環境的開源網頁郵件系統,常被整合至Linux伺服器與郵件服務平台,若核心元件存在漏洞,可能影響大量透過瀏覽器存取郵件的使用者,建議1.6.x與1.7.x版本用户儘速升級。
這次Roundcube修補的漏洞中,目前公開資訊僅有兩個儲存型跨網站指令碼漏洞(XSS)有正式CVE編號與CVSS嚴重性評分,其中CVE-2026-54433可在純文字郵件呈現功能中觸發零點擊XSS,CVSS評分為7.2分;另一個CVE-2026-54432則可透過附件驗證警告頁面觸發XSS,CVSS評分為4.7分。這次修補的其他漏洞,則包括藉由特定本機URL位址繞過伺服器端請求偽造(SSRF),密碼外掛程式可能遭連線階段注入使用者名稱,以及兩個分別由TNEF解碼器與特製壓縮RTF資料造成的服務阻斷問題等。