MGASA-2026-0333

Source
https://advisories.mageia.org/MGASA-2026-0333.html
Import Source
https://advisories.mageia.org/MGASA-2026-0333.json
JSON Data
https://api.osv.dev/v1/vulns/MGASA-2026-0333
Upstream
  • CVE-2026-54432
Published
2026-08-13T16:40:34Z
Modified
2026-08-13T16:46:31.542920723Z
Summary
Updated roundcubemail packages fix security vulnerabilities
Details

Add basic validation for content proxied by the css proxy Fix SSRF bypass via specific local address URLs using 100.64.0.0/10 and fe80::/10 nets, Fix SSRF filter bypass via various forms of nip.io/sslip.io hostnames evading islocalurl() check Fix remote content blocking bypass via unclosed url() in a FuncIRI attribute Fix LDAP filter injection via unescaped %u/%fu/%d substitution into the searchfilter Fix arbitrary Sieve script injection via a filter rule name bypassing managesievedisabledactions Fix RCE via cmdlearn driver of markasjunk plugin Fix IMAP command injection via mail search and LITERAL+ byte-count desynchronization Fix password's modoboa driver leak of an authentication token to a user-controlled host Fix stored XSS in "Add to address book" action Fix HTML/CSS sanitization bypass via SVG animate by attribute

References
Credits

Affected packages

Mageia:10 / roundcubemail

Package

Name
roundcubemail
Purl
pkg:rpm/mageia/roundcubemail?arch=source&distro=mageia-10

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
1.7.3-2.mga10

Ecosystem specific

{
    "section": "core"
}

Database specific

source
"https://advisories.mageia.org/MGASA-2026-0333.json"