
Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде
CynepMyx 2 минуты назад Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде Средний 8 мин 2 Информационная безопасность * Системное администрирование * Кейс Вы открыли письмо. Пока вы его...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
Вот важная новость с фронта ИИ: CynepMyx 2 минуты назад Письмо, которое ходит за вас: разбираю свежий SSRF в Roundcube на живом стенде Средний 8 мин 2 Информационная безопасность * Системное администрирование * Кейс Вы открыли письмо. Пока вы его читаете, ваш почтовый сервер по указанию из этого письма уже стучится на внутренний адрес, которого вы ему не давали. Не выдумка, я воспроизвёл это на стенде и поймал запрос в логе.
Прочитать письмо это давно не пассивное действие. Клиент разбирает MIME, рендерит текст в HTML, подтягивает стили, показывает вложения, линкует адреса и ссылки. Каждый такой шаг это код, который выполняется над данными, которые прислал чужой человек.
Технические детали
И если хоть один шаг доверяет этим данным чуть больше, чем стоило, письмо начинает делать то, чего вы не просили. В июле 2026 Roundcube выкатил релиз 1. 17, и это не одна заплатка, а целый список.
Две уязвимости там с высшим баллом: NIST дал обеим 10. 0 из 10, MITRE по SSRF осторожнее и ставит 7. Одна из них позволяет письму заставить ваш почтовый сервер самому сходить во внутреннюю сеть.
Я поднял уязвимую версию на изолированном стенде и прошёл атаку целиком, до лога, который ловит запрос от самого сервера. Заодно честно покажу, где публичные данные заканчиваются и почему вторую 10. 0 воспроизвести из них нельзя.
Отраслевые последствия
Сразу оговорюсь: Roundcube я не гоняю в проде и статья не про то, что он плохой. Я занимаюсь безопасностью серверов, и меня цепляет повторяющийся сюжет. Софт умеет рендерить чужой контент, а значит у него есть поверхность атаки ровно там, где он старается быть удобным.
Roundcube тут отличная иллюстрация, потому что дыры сидят именно в фичах: в подгрузке стилей, в линковании адресов, в разборе вложений. Как письмо заставляет сервер ходить по сети: CVE-2026-62643 (CVSS 10. 0)Начну с той, что воспроизвёл вживую.
Когда Roundcube показывает HTML-письмо, он не отдаёт стили как есть. Внешние стили он сначала тянет к себе на сервер, прогоняет через санитайзер и только потом отдаёт в браузер. Логика здравая: почистить CSS от опасных конструкций до того, как он попадёт пользователю.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.




