Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Roundcube Webmail, el cliente de correo basado en web que desde hace años acompaña a millones de servidores y que desde 2008 se integra como interfaz por defecto en cPanel, volvió a situarse en el centro de la atención por razones que cualquier responsable de sistemas debería tomar en serio. La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) añadió recientemente dos fallos de Roundcube a su catálogo de vulnerabilidades explotadas en la naturaleza y dio instrucciones estrictas para que las agencias federales apliquen parches con urgencia.
El primer fallo señalado permite la ejecución remota de código y aparece registrado como CVE-2025-49113. Fue parcheado por los responsables de Roundcube, pero investigadores y organizaciones de monitorización detectaron explotación poco después de que se publicara la corrección, lo que motivó alertas públicas sobre decenas de miles de instalaciones expuestas. El segundo problema, CVE-2025-68461, es una vulnerabilidad de cross-site scripting (XSS) que abusa de la etiqueta animate en documentos SVG y que también tiene parche disponible desde las versiones que Roundcube publicó para corregirla.

Para contextualizar la magnitud del riesgo: motores de búsqueda orientados a dispositivos conectados a Internet como Shodan muestran decenas de miles de instancias de Roundcube accesibles desde la red pública —una cifra que indica el enorme alcance potencial de cualquier vulnerabilidad crítica en este software—. Puede consultarse la búsqueda pública de Shodan relacionada con Roundcube aquí.
CISA formalizó la preocupación en una alerta oficial en la que incluyó ambas fallas en su comunicación pública y añadió las entradas al Catálogo de Vulnerabilidades Conocidas y Explotadas (KEV), un listado que la agencia usa para priorizar acciones defensivas en el sector público. Además, CISA recordó que existen otras vulnerabilidades históricas en Roundcube que han sido aprovechadas por actores maliciosos, y por eso incluyó esta familia de fallos en su seguimiento continuo.
La respuesta del Gobierno federal fue rápida en términos de exigencia: a través de la directiva operativa vinculante conocida como BOD 22-01, se ordenó a las agencias civiles federales que completen las mitigaciones necesarias en un plazo de tres semanas. Esa prisa no es casual: las vulnerabilidades en interfaces de correo web son atractivas para delincuentes y grupos patrocinados por estados porque ofrecen un acceso relativamente directo a conversaciones y credenciales, y porque muchas instalaciones siguen expuestas durante largos periodos.
Los responsables de Roundcube publicaron correcciones que las organizaciones deben adoptar cuanto antes; las versiones correctoras para las ramas soportadas están disponibles en los canales oficiales del proyecto y en los repositorios de lanzamiento. Si administra servidores con Roundcube, es imprescindible actualizar a las versiones que incluyen los parches, revisar registros en busca de posibles accesos no autorizados y minimizar la exposición pública de la interfaz cuando sea posible. Para acceder a las publicaciones y a las versiones oficiales puede consultarse el repositorio de lanzamientos del proyecto en GitHub: Roundcube - Releases.
No es la primera vez que Roundcube sirve de vector para campañas sofisticadas. Históricamente, actores con motivaciones políticas o criminales han explotado fallos de este software para espiar administraciones y organizaciones. Este patrón —fallo público, parche y explotación en pocos días— subraya una realidad simple pero dolorosa: la ventana entre la publicación de un parche y su despliegue efectivo sigue siendo el principal punto débil en la seguridad de muchas infraestructuras.

Desde un punto de vista práctico, actualizar lo antes posible es la medida esencial. Además, conviene endurecer la exposición de interfaces web de correo mediante reglas de acceso, autenticación fuerte, monitoreo de logs y análisis de indicadores de compromiso. También es recomendable que los responsables de seguridad consulten fuentes de inteligencia y catálogos oficiales, como el listado de CISA mencionado anteriormente, para priorizar acciones según el riesgo real y la presencia del software en su entorno.
La lección que deja este episodio es clara: incluso herramientas ampliamente desplegadas y de larga trayectoria pueden convertirse en un riesgo sistémico si las actualizaciones no se aplican con rapidez y si la telemetría sobre su exposición no se integra en los procesos de seguridad. Mantener el software al día, reducir la superficie expuesta y vigilar activamente los entornos son prácticas que, en conjunto, hacen la diferencia entre un parche que protege y un parche que llega demasiado tarde.
Fuentes y lecturas recomendadas: la entrada de CISA sobre la inclusión de estas vulnerabilidades en su catálogo aquí, los detalles técnicos en el National Vulnerability Database para CVE-2025-49113 y CVE-2025-68461, la búsqueda pública de instancias de Roundcube en Shodan y el repositorio oficial de lanzamientos de Roundcube en GitHub.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...