Roundcube Vulnerability Allows Security Policy Bypass
Summary
CERT-FR issued an advisory warning of a security policy bypass vulnerability in Roundcube Webmail affecting versions 1.5.x prior to 1.5.15, 1.6.x prior to 1.6.15, and 1.7.x prior to 1.7-rc6. The vulnerability, disclosed by Roundcube on March 29, 2026, allows attackers to bypass security policies. Organizations running affected versions should update immediately.
What changed
CERT-FR published advisory CERTFR-2026-AVI-0373 alerting organizations to a security policy bypass vulnerability in Roundcube Webmail. The flaw affects versions 1.5.x before 1.5.15, 1.6.x before 1.6.15, and 1.7.x before 1.7-rc6. The vulnerability was disclosed in Roundcube's security-updates-1.7-rc6-1.6.15-1.5.15 bulletin dated March 29, 2026.
Organizations running affected Roundcube instances should immediately update to patched versions (1.5.15, 1.6.15, or 1.7-rc6 and later). No specific compliance deadline is imposed by this advisory. Organizations should reference the official Roundcube security bulletin for detailed patch instructions and assess their exposure if they cannot update immediately.
What to do next
- Identify all Roundcube Webmail instances in your environment and verify version numbers
- Update affected Roundcube installations to version 1.5.15, 1.6.15, 1.7-rc6 or later
- Review Roundcube security bulletin for additional mitigation if immediate patching is not possible
Source document (simplified)
Premier Ministre S.G.D.S.N
Agence nationale
de la sécurité des
systèmes d'information
Paris, le 30 mars 2026 N° CERTFR-2026-AVI-0373 Affaire suivie par: CERT-FR
Avis du CERT-FR
Objet: Vulnérabilité dans Roundcube
Gestion du document
| Référence | CERTFR-2026-AVI-0373 |
| Titre | Vulnérabilité dans Roundcube |
| Date de la première version | 30 mars 2026 |
| Date de la dernière version | 30 mars 2026 |
| Source(s) | Bulletin de sécurité Roundcube security-updates-1.7-rc6-1.6.15-1.5.15 du 29 mars 2026 |
Une gestion de version détaillée se trouve à la fin de ce document.
Risque
- Contournement de la politique de sécurité
Systèmes affectés
- Roundcube Webmail versions 1.5.x antérieures à 1.5.15
- Roundcube Webmail versions 1.6.x antérieures à 1.6.15
- Roundcube Webmail versions 1.7.x antérieures à 1.7-rc6
Résumé
Une vulnérabilité a été découverte dans Roundcube. Elle permet à un attaquant de provoquer un contournement de la politique de sécurité.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Roundcube security-updates-1.7-rc6-1.6.15-1.5.15 du 29 mars 2026
- https://roundcube.net/news/2026/03/29/security-updates-1.7-rc6-1.6.15-1.5.15
Gestion détaillée du document
- le 30 mars 2026 Version initiale
Named provisions
Related changes
Source
Classification
Who this affects
Taxonomy
Browse Categories
Get Data Privacy & Cybersecurity alerts
Weekly digest. AI-summarized, no noise.
Free. Unsubscribe anytime.
Get alerts for this source
We'll email you when CERT-FR Security Advisories publishes new changes.