CVE-2026-54433
في Roundcube Webmail قبل الإصدار 1.6.17 وقبل الإصدار 1.7.2 من سلسلة 1.7.x، توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) عبر رسالة بريد إلكتروني...
- تم النشر
- 14/07/2026
- محدث
- 15/07/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 14/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في Roundcube Webmail قبل الإصدار 1.6.17 وقبل الإصدار 1.7.2 من سلسلة 1.7.x، توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) عبر رسالة بريد إلكتروني نصية عادية مصممة بعناية. يتم تنفيذ JavaScript الذي يتحكم فيه المهاجم داخل جلسة الضحية المُصادَق عليها بمجرد فتح الرسالة أو معاينتها (بدون أي نقرة).
المصادر
1- CVE-2026-54433استغلال
PoC قابل للتخصيص بلغة Python لـ CVE-2026-54433، وهو تخزين XSS في عارض البريد الإلكتروني للنص العادي في Roundcube. يُنشئ ملفات .eml مصممة خصيصًا، ويرسلها عبر SMTP، ويتحقق من تأثيرها في بيئة مختبر Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.