CVE-2025-49113

RoundCube Webmail Deserialization of Untrusted Data Vulnerability

8.8
CVSS 3.1
98.9 %
EPSS (current)
2026-02-20
KEV addition
No
Ransomware

Timeline

Publication, first public exploit and KEV addition on a day axis.

Key facts

Vendor / product: Roundcube / Webmail

Published: 2025-06-02 · Due (CISA): 2026-03-13

CWE: CWE-502 · EU list: no

Exploit references (metadata only)

SourceReferenceTitleDate
nucleihttp/cves/2025/CVE-2025-49113.yamlRoundcube Webmail - Remote Code Execution–
metasploitexploit/multi/http/roundcube_auth_rce_cve_2025_49113exploit/multi/http/roundcube_auth_rce_cve_2025_491132025-06-02
exploitdb52324Roundcube 1.6.10 - Remote Code Execution (RCE)2025-06-13

References only — no downloads or instructions.

Sources