Articulo de referencia

Cubo redondo

{{cite web |url=http://trac.roundcube.net/wiki/Dev_Members |title=Dev_Members - Roundcube Webmail - Trac |publisher=Trac.roundcube.net |access-date=September 19, 2011 |url-statu...

Roundcube es un cliente de correo electrónico IMAP basado en web, escrito en PHP . Utiliza Ajax en toda su interfaz y está licenciado bajo la GNU GPL versión 3 o posterior, con excepciones para temas y complementos. [ 3 ] En los últimos años, el software ha sufrido con frecuencia graves filtraciones de datos debido a importantes vulnerabilidades. [ 4 ]

Historia

Después de aproximadamente dos años de desarrollo, el primer lanzamiento estable de Roundcube se anunció el 4 de marzo de 2008. [ 5 ] cPanel adoptó Roundcube como su cliente de correo web integrado, reemplazando a SquirrelMail.

El 3 de mayo de 2015, Roundcube anunció, en colaboración con Kolab Systems AG , un plan para reescribir completamente la aplicación como Roundcube Next. Se creó una campaña de financiación colectiva para financiar el proyecto. El objetivo de 80 000 dólares se alcanzó el 24 de junio de 2015, [ 6 ] y la cantidad final recaudada fue de 103 541 dólares estadounidenses. [ 7 ] Roundcube Next tenía como objetivo añadir funciones de calendario, chat y gestión de archivos mediante WebRTC , con conectores para servicios como Dropbox y ownCloud . Kolab Systems y Roundcube detuvieron el desarrollo en 2016, y los patrocinadores no recibieron actualizaciones ni reembolsos. [ 8 ] Un desarrollador de Roundcube declaró posteriormente que el proyecto no tenía ningún control sobre la campaña de Roundcube Next. [ 9 ]

En noviembre de 2023, Nextcloud anunció una asociación con Roundcube. [ 10 ] [ 11 ]

Arquitectura

Roundcube funciona con servidores web estándar como Apache , LiteSpeed , Nginx y Lighttpd , y puede implementarse en cualquier sistema operativo compatible con PHP. Es compatible con entornos LAMP o similares. El servidor web requiere acceso a un servidor IMAP para leer el correo y a un servidor SMTP para enviarlo. Las bases de datos compatibles son MySQL , PostgreSQL y SQLite .

La interfaz de usuario se genera mediante XHTML y CSS y es totalmente personalizable a través de temas. Roundcube incluye jQuery y bibliotecas adicionales como GoogieSpell y TinyMCE .

Características

Roundcube admite más de 70 idiomas de interfaz y se conecta a cualquier servidor IMAPv4 mediante conexiones TLS cifradas . La interfaz utiliza Ajax para permitir la gestión de mensajes mediante arrastrar y soltar, la visualización de mensajes en hilos y la búsqueda en la libreta de direcciones en tiempo real. Ofrece compatibilidad total con mensajes MIME y HTML, redacción de texto enriquecido, múltiples identidades de remitente y corrección ortográfica. La libreta de direcciones admite vCard , gestión de grupos e integración con directorios LDAP . Otras funcionalidades incluyen cifrado PGP mediante Mailvelope , autenticación OAuth , carpetas IMAP compartidas y globales con compatibilidad con ACL , compatibilidad con IDNA y un sistema de plantillas para temas personalizados.

Violaciones de datos y vulnerabilidades

En junio de 2023, los servidores de correo electrónico del gobierno ucraniano fueron pirateados. [ 12 ]

En 2023, el grupo de hackers prorruso Winter Vivern [ 13 ] explotó una vulnerabilidad de secuencias de comandos entre sitios (XSS) en Roundcube para atacar entidades gubernamentales europeas y un centro de estudios, según informaron investigadores de ESET . [ 14 ] Bastaba con abrir un correo electrónico malicioso para activar la vulnerabilidad, que podía leer el contenido de las carpetas y reenviar mensajes a servidores controlados por el atacante. [ 15 ]

En junio de 2025, el servicio de correo electrónico cock.li fue hackeado mediante una inyección SQL en Roundcube, exponiendo todos los datos de la interfaz web de más de un millón de usuarios, excepto el contenido de los correos electrónicos, las contraseñas y las direcciones IP. Los datos se pusieron a la venta a cambio de al menos un Bitcoin (92.500 $). El administrador escribió: «Cock.li no debería haber estado usando Roundcube en primer lugar». [ 16 ]

En febrero de 2026, CISA advirtió sobre múltiples vulnerabilidades en Roundcube que permitían la ejecución de código arbitrario en el servidor. [ 17 ] Estas vulnerabilidades se han corregido en RoundCube 1.6.13 y 1.5.13. [ 18 ]

Véase también

Referencias

  1. "Dev_Members - Roundcube Webmail - Trac" . Trac.roundcube.net. Archivado del original el 2 de octubre de 2011. Recuperado el 19 de septiembre de 2011 .
  2. "Actualizaciones de seguridad 1.6.16 y 1.7.1 publicadas" . 24 de mayo de 2026. Consultado el 25 de mayo de 2026 .
  3. 1 2 "Cambio 5787 - Correo web Roundcube" . Archivado del original el 26 de abril de 2012.
  4. Gatlan, Sergiu (23 de febrero de 2026). "CISA: Fallos de RoundCube recientemente parcheados ahora explotados en ataques" . BleepingComputer . Recuperado el 10 de julio de 2026. Las vulnerabilidades de Roundcube han sido un objetivo popular para el cibercrimen y los grupos de amenazas patrocinados por estados, siendo la más reciente una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenada (CVE-2023-5631) explotada por el grupo de hackers ruso Winter Vivern (TA473) en ataques de día cero dirigidos a entidades gubernamentales europeas y por el grupo de ciberespionaje ruso APT28 para vulnerar los sistemas de correo electrónico del gobierno ucraniano.
  5. "Lanzamiento de RoundCube Webmail 0.1-stable" . roundcube.net . 4 de marzo de 2008. Consultado el 8 de marzo de 2024 .
  6. "Tweet de @roundcubenext" .
  7. "RoundCube-Next está muy retrasado" . Phoronix . Archivado del original el 19 de octubre de 2021. Consultado el 19 de octubre de 2021 .
  8. "En 2018, RoundCube Next sigue estancada" . Phoronix . Archivado del original el 19 de octubre de 2021. Consultado el 9 de agosto de 2019 .
  9. "¿Qué hay de Roundcube Next? · Problema n.° 6030 · roundcube/roundcubemail" . GitHub . Archivado del original el 19 de octubre de 2021. Recuperado el 9 de agosto de 2019 .
  10. Korotaev, Mikhail (29 de noviembre de 2023). "Roundcube, pionero del correo electrónico de código abierto, se une a la familia Nextcloud" . Blog de Nextcloud . Consultado el 2 de diciembre de 2023 .
  11. Rudra, Sourav (1 de diciembre de 2023). "El servicio de correo web de código abierto Roundcube se une a Nextcloud" . ItsFOSS.com . Consultado el 2 de diciembre de 2023 .
  12. Gatlan, Sergiu (20 de junio de 2023). "Hackers rusos APT28 vulneran servidores de correo electrónico del gobierno ucraniano" . BleepingComputer . Recuperado el 10 de julio de 2026. Un grupo de amenazas identificado como APT28 y vinculado a la Dirección Principal de Inteligencia del Estado Mayor General de Rusia (GRU) ha vulnerado servidores de correo electrónico Roundcube pertenecientes a múltiples organizaciones ucranianas, incluidas entidades gubernamentales.
  13. "Winter Vivern | Descubriendo una ola de espionaje global" . 16 de marzo de 2023.
  14. "Investigación de ESET: Winter Vivern ataca los servidores de correo web Roundcube de gobiernos en Europa a través de una vulnerabilidad de día cero" . ESET . 25 de octubre de 2023. Archivado del original el 28 de octubre de 2023. Consultado el 28 de octubre de 2023 .
  15. "Hackers prorrusos atacan buzones de correo con una vulnerabilidad de día cero en una aplicación de correo web utilizada por millones" . Ars Technica . 25 de octubre de 2023.
  16. Toulas, Bill (17 de junio de 2025). "Un hacker roba 1 millón de registros de usuarios de Cock.li en una filtración de datos de correo web" . BleepingComputer . Recuperado el 10 de julio de 2026 .
  17. Abinaya (23 de febrero de 2026). "CISA advierte sobre múltiples vulnerabilidades de Roundcube explotadas en ataques" . Noticias de ciberseguridad . Consultado el 10 de julio de 2026 .
  18. https://roundcube.net/news/2026/02/08/security-updates-1.6.13-and-1.5.13
  • Sitio web oficialEdita esto en Wikidata