Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-62643 mức độ HIGH trên Roundcube Webmail đe dọa rò rỉ dữ liệu

Ảnh hưởng đến: git
Cảnh báo bảo mật: Lỗ hổng CVE-2026-62643 mức độ HIGH trên Roundcube Webmail đe dọa rò rỉ dữ liệu

Bitech cảnh báo lỗ hổng CVE-2026-62643 trên Roundcube Webmail cho phép kẻ tấn công thực hiện SSRF và đánh cắp thông tin qua thư HTML chứa mã CSS độc hại. Nâng cấp ngay phiên bản mới.

Tổng quan về lỗ hổng

Vào ngày 14/07/2026, thông tin về lỗ hổng bảo mật mới mang mã định danh CVE-2026-62643 liên quan đến nền tảng quản trị email phổ biến Roundcube Webmail đã chính thức được công bố. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng HIGH (Cao) trên hệ thống tính điểm CVSS.

Theo ghi nhận từ các chuyên gia bảo mật, sự cố xuất hiện do việc xử lý và làm sạch (sanitization) mã Cascading Style Sheets (CSS) chưa triệt để trong các thư điện tử định dạng HTML. Đáng chú ý, đây là kết quả của các bản vá chưa hoàn chỉnh cho hai lỗ hổng được phát hiện trước đó là CVE-2026-35540 và CVE-2026-48843.

Bản chất kỹ thuật và Mức độ ảnh hưởng

Khi người dùng mở một thư điện tử HTML có chứa mã CSS được tạo riêng bởi kẻ tấn công, trình xử lý của Roundcube Webmail sẽ không loại bỏ hoàn toàn các liên kết stylesheet độc hại. Nếu các liên kết này trỏ tới các máy chủ thuộc mạng nội bộ (local network hosts), lỗ hổng sẽ bị khai thác.

Các nguy cơ bảo mật chính bao gồm:

  • Server-Side Request Forgery (SSRF): Cho phép kẻ tấn công lợi dụng máy chủ Webmail gửi các yêu cầu trái phép tới những dịch vụ nội bộ vốn được bảo vệ sau bức tường lửa.
  • Rò rỉ thông tin (Information Disclosure): Kẻ tấn công có thể thu thập các thông tin nhạy cảm liên quan đến cấu trúc mạng, dịch vụ nội bộ hoặc dữ liệu hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng này tác động trực tiếp đến các hệ thống đang chạy các phiên bản Roundcube Webmail sau:

  • Tất cả các phiên bản Roundcube Webmail trước 1.6.17.
  • Các phiên bản thuộc nhánh 1.7.x trước phiên bản 1.7.2.

Các tổ chức, doanh nghiệp và nhà cung cấp dịch vụ lưu trữ (hosting) đang triển khai Roundcube cho người dùng cuối là nhóm đối tượng chịu rủi ro cao nhất.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng mạng và hệ thống thư điện tử, ban biên tập Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật phần mềm khẩn cấp:
    • Nâng cấp lên phiên bản Roundcube 1.6.17 (đối với các hệ thống đang sử dụng nhánh 1.6.x).
    • Nâng cấp lên phiên bản Roundcube 1.7.2 (đối với các hệ thống đang sử dụng nhánh 1.7.x).
  2. Kiểm tra nhật ký hệ thống (Log Analysis): Rà soát nhật ký truy cập trên máy chủ webmail để phát hiện các truy vấn bất thường hướng tới các địa chỉ IP nội bộ hoặc các liên kết stylesheet đáng ngờ trong khoảng thời gian gần đây.
  3. Cấu hình tường lửa: Áp dụng chính sách kiểm soát kết nối đầu ra (outbound rules) chặt chẽ cho máy chủ Webmail, hạn chế tối đa việc máy chủ tự do gửi yêu cầu HTTP/HTTPS tới các vùng mạng nội bộ khác.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-62643
Tham khảo: https://github.com/roundcube/roundcubemail/commit/294c7da6e7284166f040cef8607b677d459e0786
Tham khảo: https://github.com/roundcube/roundcubemail/commit/6d69e094d55d3a9a84dfb36edf6ca985311f0c1c
Tham khảo: https://github.com/roundcube/roundcubemail/releases/tag/1.6.17