Roundcube הוא ממשק הדואר שנפתח בדפדפן כשנכנסים לתיבת המייל של הארגון או של חברת האחסון. בגרסאות שקדמו ל-1.5.10 ול-1.6.11 יש בו חולשה שקיבלה 9.9 מתוך 10, ובאמצעותה כל מי שמחזיק חשבון תקין בשרת יכול להריץ קוד על השרת עצמו. מאז 20 בפברואר 2026 היא מסומנת כמנוצלת בפועל.
מה החולשה?
כדי להעביר אובייקט ממקום למקום, תוכנה הופכת אותו לרצף תווים שמתאר אותו: מה הסוג שלו, אילו שדות יש בו ומה הערכים שבהם. בצד השני היא קוראת את התיאור ובונה ממנו את האובייקט מחדש. כל עוד התיאור נכתב על ידי התוכנה עצמה, זה מנגנון יומיומי לחלוטין.
הבעיה מתחילה כשהתיאור מגיע מבחוץ. מי שכותב אותו בוחר איזה סוג אובייקט ייבנה ואילו ערכים ייכנסו לתוכו, ובשפות מסוימות עצם הבנייה של אובייקט מפעילה קוד. כך תיאור שהתוקף חיבר הופך לקוד שרץ על השרת. קוראים לזה deserialization, שחזור אובייקט מתוך תיאור טקסטואלי.
ב-Roundcube הנקודה המדויקת ידועה. פרמטר בשם _from שמגיע בכתובת אינו נבדק בקובץ program/actions/settings/upload.php, ומשם הדרך לשחזור אובייקט פתוחה.
הציון 9.9 גבוה במיוחד לחולשה שבכלל דורשת משתמש מחובר, ולכך שתי סיבות. הראשונה היא שהדרישה נמוכה: מספיק חשבון אחד, כל חשבון, בלי הרשאות ניהול. השנייה היא שהרשומה מסמנת שינוי היקף, כלומר הנזק אינו נעצר ברכיב הפגיע.
קוד שרץ על שרת דואר משותף לא נשאר בתיבה אחת.
מי מושפע?
כל התקנה של Roundcube בגרסה שקדמה ל-1.5.10, וכל התקנה מקו 1.6 שקדמה ל-1.6.11. הרשומה מציינת גם את Debian בגרסה 11.
בישראל החשיפה המעשית עוברת בעיקר דרך חברות אחסון וספקי דואר קטנים. Roundcube הוא ממשק הדואר שמגיע כברירת מחדל בחבילות אחסון רבות, ולכן עסקים קטנים, עמותות ומשרדים שמשתמשים בדואר של הדומיין שלהם עשויים להריץ אותו בלי לדעת שזה שמו. אם אתם נכנסים לדואר דרך הדפדפן בכתובת של הארגון, ולא דרך Gmail או Outlook, יש סיכוי טוב שזה מה שאתם רואים מולכם.
נקודה שכדאי להבין לגבי הדרישה למשתמש מחובר: היא לא מגינה על שרת שמשרת הרבה תיבות. ככל שיש יותר חשבונות, כך גדל הסיכוי שאחד מהם ייפול לידיים לא נכונות, וסיסמה אחת שדלפה מספיקה כדי להגיע מכאן לשרת כולו.
האם מנוצלת בפועל?
כן. ב-20 בפברואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שיש עליהן ראיה לניצול בשטח. המועד לסגירה בגופים הפדרליים נקבע ל-13 במרץ 2026. הרשומה עצמה פורסמה ביוני 2025.
שרת דואר הוא יעד נוח במיוחד, וזה לא מקרי שדווקא הוא מגיע לקטלוג. הוא חשוף לאינטרנט מעצם תפקידו, הוא מחזיק את ההתכתבות של כל הארגון, ומי ששולט בו שולט גם בקישורי איפוס הסיסמה של כל שאר השירותים שרשומים על אותן כתובות.
מה עושים?
אם אתם מנהלים את השרת: עדכנו ל-1.5.10 או ל-1.6.11, לפי הקו שאתם עליו. הפרטים והקישורים לתיקונים נמצאים בהודעת האבטחה של Roundcube. מי שמריץ את זה על Debian יקבל את העדכון דרך מנהל החבילות של ההפצה.
אחרי העדכון, אל תעצרו שם. אם השרת היה פתוח לאינטרנט בגרסה פגיעה, הניחו שמישהו יכול היה לנסות, ובדקו בהתאם: קבצים שנוספו או השתנו בתיקיות של Roundcube ללא הסבר, ותהליכים או משימות מתוזמנות שלא אתם יצרתם. חולשה שמריצה קוד משאירה בדרך כלל משהו מאחור.
ואם אתם משתמשים ולא מנהלים: שאלו את חברת האחסון או את מנהל המערכת אם הגרסה אצלכם כבר עודכנה, ובקשו תשובה שכוללת מספר גרסה ולא רק אישור כללי. במקביל, החליפו את סיסמת הדואר. היא לא סוגרת את החולשה, אבל אם מישהו כבר אסף פרטי אימות מהשרת, סיסמה חדשה מקצרת לו את החיים.