
يُوثّق هذا المستودع الثغرة الأمنية CVE-2026-48849، وهي ثغرة تخزين البرمجة النصية عبر المواقع (XSS) وحقن HTML وحقن CSS، والتي تم اكتشافها في Roundcube Webmail.
يحتوي هذا المستودع على إثبات مفهوم (PoC) لـ CVE-2026-48849، وهي ثغرة من نوع XSS مخزنة وحقن HTML وحقن CSS في Roundcube Webmail.
تسمح الثغرة بتخزين HTML وCSS وجافا سكريبت يتحكم فيها المهاجم ويتم حقنها عبر حقل موضوع البريد الإلكتروني داخل بيانات استعادة المسودة/الجلسة، ويتم تنفيذها تلقائيًا عند تسجيل الدخول مرة أخرى واستعادة الجلسة.
تم توفير هذا المستودع لأغراض تعليمية وبحثية أمنية فقط.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-48849 |
| المنتج | Roundcube Webmail |
| نوع الثغرة | XSS مخزنة / حقن HTML / حقن CSS |
| الإصدارات المتأثرة | 1.6.x قبل 1.6.16، 1.7.x قبل 1.7.1 |
| الإصدارات المُصلحة | 1.6.16، 1.7.1 |
| تم الاكتشاف والإبلاغ بواسطة | Anand Jogawade (zazy) |
قد يسمح الاستغلال الناجح بما يلي:
جانب ملحوظ في هذه الثغرة هو أن الحمولة تُنفذ تلقائيًا أثناء عملية استعادة الجلسة بعد تسجيل الدخول، دون الحاجة إلى تفاعل إضافي من المستخدم.
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




تنبيه أمني من Roundcube
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
إصدار Roundcube 1.6.16
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
إصدار Roundcube 1.7.1
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
سجل التغييرات لـ Roundcube
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
إدخال CVE من SentinelOne
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
إثبات المفهوم هذا مخصص فقط للأغراض التعليمية والبحثية والأمنية الدفاعية. يجب إجراء الاختبار فقط على الأنظمة التي تملكها أو المصرح لك بتقييمها.