Bitech cảnh báo lỗ hổng bảo mật CVE-2026-62644 mức độ Trung bình trên Roundcube Webmail, có thể cho phép kẻ tấn công giả mạo người dùng và chiếm đoạt tài khoản.
Bộ phận biên tập công nghệ Bitech (bitech.vn) vừa ghi nhận thông tin cảnh báo bảo mật liên quan đến nền tảng thư điện tử mã nguồn mở phổ biến Roundcube Webmail. Một lỗ hổng bảo mật mới mang mã hiệu CVE-2026-62644 vừa được công bố chính thức vào ngày 14/07/2026, đe dọa trực tiếp đến tính an toàn của các tài khoản người dùng trên hệ thống.
Chi tiết kỹ thuật và Mức độ nghiêm trọng
- Mã lỗ hổng: CVE-2026-62644
- Mức độ nghiêm trọng: Trung bình (MEDIUM)
- Ngày phát hành: 14/07/2026
Lỗ hổng này phát sinh trong plugin quản lý mật khẩu (password plugin) của Roundcube Webmail. Cụ thể, hệ thống gặp lỗi trong việc xử lý dữ liệu phiên làm việc (session data). Kẻ tấn công có thể lợi dụng sơ hở này để thực hiện hành vi giả mạo tên người dùng (username spoofing) thông qua dữ liệu phiên. Từ đó, đối tượng xấu có khả năng thao túng tiến trình và dẫn đến việc chiếm đoạt hoàn toàn quyền truy cập tài khoản (account takeover) của người dùng khác trên hệ thống webmail.
Đối tượng bị ảnh hưởng
Lỗ hổng ảnh hưởng trực tiếp đến các quản trị viên hệ thống mail server và người dùng đang triển khai các phiên bản Roundcube Webmail sau:
- Các phiên bản Roundcube Webmail trước 1.6.17.
- Các phiên bản thuộc nhánh 1.7.x trước 1.7.2.
Những doanh nghiệp, nhà cung cấp dịch vụ lưu trữ (hosting) hoặc tổ chức đang vận hành dịch vụ email nội bộ sử dụng các bản Roundcube nêu trên đều thuộc diện rủi ro.
Khuyến nghị khắc phục và cập nhật
Để đảm bảo an toàn thông tin và ngăn chặn nguy cơ bị chiếm đoạt tài khoản, Bitech khuyến nghị quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Nâng cấp phiên bản: Tiến hành cập nhật Roundcube Webmail lên phiên bản mới nhất đã được vá lỗi, cụ thể là bản 1.6.17 (đối với nhánh 1.6) hoặc 1.7.2 (đối với nhánh 1.7).
- Rà soát nhật ký hệ thống: Kiểm tra lại log truy cập và log thay đổi mật khẩu để phát hiện sớm các dấu hiệu truy cập bất thường hoặc các hành vi giả mạo phiên làm việc.
- Áp dụng nguyên tắc tối thiểu: Giám sát chặt chẽ việc sử dụng plugin
passwordcũng như các thành phần mở rộng khác trên hệ thống.
Nguồn tham khảo
Thông tin chi tiết và mã nguồn bản vá được tham khảo từ các nguồn chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-62644
- Bản vá commit trên GitHub của Roundcube:
- Commit 1: https://github.com/roundcube/roundcubemail/commit/5cdc6a48b40beabff7f0bf5d9035f4491e877e4c
- Commit 2: https://github.com/roundcube/roundcubemail/commit/7414fef51cd2407d39faab99680763f10ed5231d
- Commit 3: https://github.com/roundcube/roundcubemail/commit/83150ce04d689a70f92d511bcae40adba8d55476
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-62644
Tham khảo: https://github.com/roundcube/roundcubemail/commit/5cdc6a48b40beabff7f0bf5d9035f4491e877e4c
Tham khảo: https://github.com/roundcube/roundcubemail/commit/7414fef51cd2407d39faab99680763f10ed5231d
Tham khảo: https://github.com/roundcube/roundcubemail/commit/83150ce04d689a70f92d511bcae40adba8d55476