1.1.10 이전의 Roundcube 웹메일, 1.2.7 이전의 1.2.x, 1.3.3 이전의 1.3.x에서는 2017년 11월에 실제로 악용된 구성 파일을 포함하여 호스트 파일 시스템의 임의 파일에 대한 무단 액세스를 허용합니다. 공격에는 활성 세션이 필요하므로 공격자는 유효한 사용자 이름/비밀번호를 사용하여 대상 시스템에서 인증할 수 있어야 합니다. 이 문제는 파일 기반 첨부 플러그인 및 _task=settings&_action=upload-display&_from=timezone 요청과 관련되어 있습니다.
1.1.10 이전의 Roundcube 웹메일, 1.2.7 이전의 1.2.x, 1.3.3 이전의 1.3.x에서는 2017년 11월에 실제로 악용된 구성 파일을 포함하여 호스트 파일 시스템의 임의 파일에 대한 무단 액세스를 허용합니다. 공격에는 활성 세션이 필요하므로 공격자는 유효한 사용자 이름/비밀번호를 사용하여 대상 시스템에서 인증할 수 있어야 합니다. 이 문제는 파일 기반 첨부 플러그인 및 _task=settings&_action=upload-display&_from=timezone 요청과 관련되어 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 78.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply updates per vendor instructions.
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 7.8 | HIGH | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | 2026. 04. 20. |
| NVDNIST | 2.0 | 4.6 |
| AV:L/AC:L/Au:N/C:P/I:P/A:P |
| 2026. 04. 20. |