Multiples vulnérabilités critiques dans Roundcube Webmail
12 septembre 2026 · Cybersécurité · QLYS,RPD
Le CERT-FR publie un avis signalant de multiples vulnérabilités dans Roundcube Webmail, affectant les versions 1.6.x antérieures à 1.6.18 et 1.7.x antérieures à 1.7.3. Les risques identifiés incluent l'exécution de code arbitraire à distance, des attaques XSS, SSRF, élévation de privilèges et atteinte à la confidentialité des données. Neuf CVE ont été référencés suite à la mise à jour de l'avis le 9 septembre 2026. L'éditeur a publié des correctifs disponibles via son bulletin de sécurité.
Impact marchés
Roundcube est un client webmail open source très utilisé par des hébergeurs, PME et administrations publiques. Ces vulnérabilités affectent potentiellement de nombreuses organisations sans ticker coté direct, mais sensibilisent le marché de la sécurité des messageries et des solutions de webmail managé.
Opportunités
Opportunité pour les éditeurs de solutions de messagerie sécurisée et de gestion des correctifs (Ivanti, Qualys, Rapid7) de positionner leurs offres. Risque pour les organisations n'ayant pas appliqué les correctifs d'être exposées à des compromissions de messagerie.