Skip to content
eastbaycyber

Roundcube: CISA KEV History

Every Roundcube vulnerability in the CISA Known Exploited Vulnerabilities catalog: confirmed in-the-wild exploitation, addition timeline, and ransomware linkage. Rebuilt automatically on every site deploy.

Snapshot: 2026-09-08 · Source: CISA KEV Catalog · Full KEV dashboard

KEV entries
11
Added, last 12 months
2
Ransomware-linked
0
Latest addition
2026-02-20

Roundcube KEV additions per month, last 24 months

2024-10: 1 added124/102024-11: 0 added2024-12: 0 added2025-01: 0 added25/012025-02: 0 added2025-03: 0 added2025-04: 0 added25/042025-05: 0 added2025-06: 1 added12025-07: 0 added25/072025-08: 0 added2025-09: 0 added2025-10: 0 added25/102025-11: 0 added2025-12: 0 added2026-01: 0 added26/012026-02: 2 added22026-03: 0 added2026-04: 0 added26/042026-05: 0 added2026-06: 0 added2026-07: 0 added26/072026-08: 0 added2026-09: 0 added

Most-listed products: Webmail, Roundcube Webmail.

Latest 11 of 11 Roundcube KEV entries

CVEVulnerabilityAddedRansomware
CVE-2025-49113RoundCube Webmail Deserialization of Untrusted Data Vulnerability2026-02-20No
CVE-2025-68461RoundCube Webmail Cross-site Scripting Vulnerability2026-02-20No
CVE-2024-42009RoundCube Webmail Cross-Site Scripting Vulnerability2025-06-09No
CVE-2024-37383RoundCube Webmail Cross-Site Scripting (XSS) Vulnerability2024-10-24No
CVE-2020-13965Roundcube Webmail Cross-Site Scripting (XSS) Vulnerability2024-06-26No
CVE-2023-43770Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability2024-02-12No
CVE-2023-5631Roundcube Webmail Persistent Cross-Site Scripting (XSS) Vulnerability2023-10-26No
CVE-2020-35730Roundcube Webmail Cross-Site Scripting (XSS) Vulnerability2023-06-22No
CVE-2020-12641Roundcube Webmail Remote Code Execution Vulnerability2023-06-22No
CVE-2021-44026Roundcube Webmail SQL Injection Vulnerability2023-06-22No
CVE-2017-16651Roundcube Webmail File Disclosure Vulnerability2021-11-03No

CVE links go to our explainer when one exists, otherwise to the NVD record.

Data: official CISA KEV catalog, fetched at build time. Figures may be reused with attribution to East Bay Cyber and CISA. See also the KEV Velocity Dashboard and all tracked vendors.