CVE-2025-49113 : RCE par désérialisation PHP non sécurisée dans Roundcube Webmail (upload.php)
HERMES
HERMES THREAT SCORE & EXPOSITION MESSAGERIE D'ENTREPRISE
Cible :Roundcube Webmail (antérieures à 1.5.10 / 1.6.11) Confiance : 99%
97 / 100
Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes attribue à la CVE-2025-49113 un HTS de 97 (CRITIQUE). Cette vulnérabilité de désérialisation PHP dans le traitement des téléversements de pièces jointes permet à un attaquant disposant d'un compte de messagerie basique d'exécuter des commandes système avec les privilèges www-data, compromettant l'ensemble des boîtes aux lettres de l'entreprise et servant de pivot vers le réseau interne.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2025-49113: Authenticated RCE via PHP Deserialization in Roundcube Webmail (upload.php)VULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH
Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”
Preuves vérifiées associées :
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Identification
Section intitulée « 1. Identification »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2025-49113 | Référencement officiel NVD / MITRE |
| CWE associée | CWE-502 : Deserialization of Untrusted Data | Désérialisation d’objets PHP non assainis via unserialize() |
| Score CVSS v3.1 | 9.9 CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| Score CVSS v4.0 | 9.4 CRITIQUE | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CPE applicables | cpe:2.3:a:roundcube:webmail:*:*:*:*:*:*:*:*cpe:2.3:a:roundcube:roundcube_webmail:*:*:*:*:*:*:*:* | Serveurs de messagerie web d’entreprise |
| Versions affectées | Versions < 1.5.10 et branches 1.6.x < 1.6.11 | Portails Roundcube Webmail en production |
| Versions corrigées | 1.5.10 et 1.6.11 (Juin 2025) | Correctifs officiels de sécurité Roundcube |
2. Exploitation
Section intitulée « 2. Exploitation »- CISA KEV : inscrite le 20 février 2026 avec directive de remédiation immédiate.
- Score EPSS : 0.98897 (Percentile : 99.925% — forte activité d’exploitation offensive).
- Statut opérationnel : exploitation active confirmée par des acteurs étatiques et des groupes de cyberespionnage.
- PoC & weaponization : poCs publics armés tirant parti d’une chaîne de gadgets PHP (POP chain) injectée dans le paramètre
_fromdeprogram/actions/settings/upload.php. - Conditions d’accès : requiert un compte de messagerie valide (post-authentification basique) ; accès web HTTP/HTTPS (ports 80 / 443) ; complexité d’attaque faible.
3. Threat intelligence
Section intitulée « 3. Threat intelligence »- Acteurs de menace : groupes de cyberespionnage russes (Winter Vivern / UAC-0114, APT28 / Fancy Bear) et acteurs de renseignement étatiques.
- Campagnes observées : ciblage systématique des portails webmail de ministères européens, d’ambassades et de sous-traitants de défense.
- Malwares associés : webshells PHP minimaux, scripts d’exfiltration IMAP et balises de persistance.
- Chronologie d’exploitation : premiers correctifs publiés en juin 2025 ; exploitation active confirmée conduisant à son inscription KEV en février 2026.
4. Détection et triage forensique
Section intitulée « 4. Détection et triage forensique »Indicateurs de compromission (IOCs)
Section intitulée « Indicateurs de compromission (IOCs) »- Requêtes web suspectes : requêtes HTTP GET/POST vers
/?_task=settings&_action=uploadouprogram/actions/settings/upload.phpcontenant une chaîne sérialisée (ex.O:8:"...":...ou encodée en base64) dans le paramètre_from. - Fichiers malveillants créés : apparition de scripts PHP récents dans le répertoire temporaire
temp/ou dans l’arborescence des plugins.
Règle Sigma
Section intitulée « Règle Sigma »title: Deserialisation Suspecte dans Roundcube upload.php (CVE-2025-49113)id: d1c2b3a4-4911-4f89-8012-3456789abcdestatus: testdescription: Detecte des tentatives d injection de payload serialise PHP dans le parametre _from de Roundcube Webmailreferences: - https://roundcube.net/news/2025/06/01/security-updates-1.6.11-and-1.5.10author: Hermes Codex Researchdate: 2026-09-10logsource: category: webserverdetection: selection: cs_uri_stem|contains: - 'upload.php' - '/index.php' cs_uri_query|contains: - '_action=upload' - '_from=' cs_uri_query|re: '.*_from=(O%3A|O:[0-9]+|a%3A|a:[0-9]+|s%3A|Tzo).*' condition: selectionfalsepositives: - Aucune utilisation legitime de chaines serialisees dans le parametre _fromlevel: criticalSignature YARA
Section intitulée « Signature YARA »rule Exploit_Roundcube_Deserialization_CVE_2025_49113 { meta: description = "Detecte les payloads PHP de deserialisation ciblant Roundcube upload.php" author = "Hermes Codex Research" date = "2026-09-10" reference = "CVE-2025-49113" strings: $action = "_action=upload" ascii $param = "_from=" ascii $php_obj = /O:[0-9]+:"[a-zA-Z0-9_]+":[0-9]+:\{/ ascii $gadget = "GuzzleHttp" ascii condition: ($action and $param and $php_obj) or ($php_obj and $gadget)}Signature Suricata / Snort
Section intitulée « Signature Suricata / Snort »alert http $EXTERNAL_NET any -> $WEBMAIL_SERVERS any (msg:"HERMES - Roundcube Webmail upload.php PHP Deserialization Exploit (CVE-2025-49113)"; flow:to_server,established; content:"_action=upload"; http_uri; content:"_from="; http_uri; pcre:"/_from=(?:O%3A|O:[0-9]+|Tzo)/Ui"; classtype:web-application-attack; sid:202549113; rev:1;)Logs & artefacts forensiques
Section intitulée « Logs & artefacts forensiques »- Journaux d’accès web (Nginx / Apache) : rechercher des requêtes vers
_action=uploadrenvoyant un code HTTP 200 ou 500 avec des arguments longs dans l’URI. - Processus système (Sysmon / auditd) : processus
php-fpmouapache2engendrant des shells (/bin/sh,/bin/bash) ou des utilitaires réseau (curl,wget). - MITRE ATT&CK : T1190 (Exploit Public-Facing Application), T1059.004 (Unix Shell), T1114.002 (Remote Email Collection), T1505.003 (Web Shell).
5. Remédiation et durcissement
Section intitulée « 5. Remédiation et durcissement »- Mise à jour d’urgence vers 1.6.11 OU 1.5.10 : appliquer immédiatement les archives de mise à jour officielles de Roundcube.
- Redémarrage des services PHP-FPM et web : redémarrer
systemctl restart php*-fpmet le serveur web pour purger les caches OPcache. - Mitigation WAF temporaire : si la mise à jour ne peut être appliquée dans l’heure, bloquer les requêtes contenant
_action=uploadet le paramètre_fromsuspect au niveau de ModSecurity ou du WAF. - Audit des boîtes compromises : examiner l’historique d’authentification des comptes utilisateurs pour détecter ceux ayant été compromis via credential stuffing.
- Nettoyage des répertoires temporaires : vérifier le contenu du dossier
temp/de Roundcube et supprimer tout fichier.phpou exécutable non répertorié.
6. Scénario d’impact d’entreprise
Section intitulée « 6. Scénario d’impact d’entreprise »« What happens if this vulnerability is exploited in an enterprise? »
Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
- Compromission d’un compte mail utilisateur : l’attaquant obtient les identifiants d’un employé via une campagne de phishing ou par pulvérisation de mots de passe (password spraying).
- Injection du payload de désérialisation : connecté au portail Roundcube, l’attaquant soumet une requête forgée vers
upload.phpen injectant un objet sérialisé PHP malveillant dans le paramètre_from.- Exécution de code système sur le serveur de messagerie : la fonction
unserialize()déclenche une chaîne de gadgets d’objets, menant à l’exécution de code sous l’identitéwww-data.- Exfiltration massive des boîtes aux lettres : l’attaquant accède directement aux banques de données de courriels (stockées en Maildir ou Dovecot/Postfix), extrayant les communications stratégiques, contrats et correspondances exécutives.
- Pivot vers le réseau interne d’entreprise : depuis le serveur de messagerie situé en DMZ, l’assaillant déploie un tunnel SSH inverse vers son C2 et initie des attaques de mouvement latéral vers les contrôleurs de domaine Active Directory.