情報取得日: 2026/07/14/最終確認: 2026/08/10・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-54433 |
|---|---|
| 製品 | Roundcube / Roundcube Webmail |
| CVSS | 10.0(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N |
| 種別 (CWE) | CWE-79 クロスサイトスクリプティング |
| 登録/公開日 | 2026/07/14 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-54433 |
Roundcube Webmail のプレーンテキストメール描画処理に格納型クロスサイトスクリプティングの脆弱性。細工したプレーンテキストのメールを受信者が開く、またはプレビューするだけで攻撃者のJavaScriptがログイン中のセッション内で実行される(ゼロクリック)。影響は 1.6.17 より前と、1.7.x のうち 1.7.2 より前。NVD の一次スコアは CVSS 3.1 基本値 10.0(Critical)で、スコープ変更ありと評価されている(採番元 MITRE の副次スコアは 7.2)。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
EC2/ECS 上で自己運用している Roundcube を 1.6.17 / 1.7.2 以降へ更新
Roundcube は自己ホストのWebメールで、AWS のマネージドサービスではない。AWS 固有の修正提供は確認できず、利用者側の更新が必要。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
GCE/GKE 上で自己運用している Roundcube を 1.6.17 / 1.7.2 以降へ更新
GCP 固有の修正提供は確認できず。利用者側で適用する。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure VM 上で自己運用している Roundcube を 1.6.17 / 1.7.2 以降へ更新
Azure 固有の修正提供は確認できず。利用者側で適用する。
参照リンク
|
| Linux | ディストリ修正あり |
Debian は bullseye 1.4.15+dfsg.1-1+deb11u10 / bookworm 1.6.5+dfsg-1+deb12u10(DLA-4693-1)、trixie 1.6.17+dfsg-0+deb13u1(DSA-6391-1)、sid 1.6.17+dfsg-1 で修正済み
ディストリのパッケージで導入している場合は通常のセキュリティ更新で適用できる。ソースやtarballから導入している場合は公式の 1.6.17 / 1.7.2 へ更新する。
参照リンク
|
Roundcube を 1.6.17 または 1.7.2 以降へ更新するのが確実な対応。ベンダーは回避策を示しておらず、稼働中の 1.6.x / 1.7.x はすべて更新するよう強く推奨している。ディストリのパッケージを使っている場合は各ディストリの修正版へ更新する(Debian は全スイートで修正版が出ている)。同じ更新で CVE-2026-54432 を含む計6件の問題が修正されている。
Critical(CVSS 10.0)に分類されるRoundcube Roundcube Webmailの脆弱性です。Roundcube Webmail のプレーンテキストメール描画処理に格納型クロスサイトスクリプティングの脆弱性。細工したプレーンテキストのメールを受信者が開く、またはプレビューするだけで攻撃者のJavaScriptがログイン中のセッション内で実行される(ゼロクリック)。影響は 1.6.17 より前と、1.7.x のうち 1.7.2 より前。NVD の一次スコアは CVSS 3.1 基本値 10.0(Critical)で、スコープ変更ありと評価されている(採番元 MITRE の副次スコアは 7.2)。
Roundcube を 1.6.17 または 1.7.2 以降へ更新するのが確実な対応。ベンダーは回避策を示しておらず、稼働中の 1.6.x / 1.7.x はすべて更新するよう強く推奨している。ディストリのパッケージを使っている場合は各ディストリの修正版へ更新する(Debian は全スイートで修正版が出ている)。同じ更新で CVE-2026-54432 を含む計6件の問題が修正されている。
Roundcube Roundcube Webmail を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-54433)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください(最終確認: 2026/08/10)。