Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-48849-Roundcube-Webmail-Stored-XSS — Dieses Repository dokumentiert CVE-2026-48849, eine Stored Cross-Site Scripting (XSS), HTML Injection und CSS Injection Schwachstelle, die in Roundcube Webmai entdeckt wurde. | Kitploit
Tools/GitHubGitHub/anandjogawade/cve-2026-48849-roundcube-webmail-stored-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & ForschungLernen & Bildung
GitHubanandjogawade/cve-2026-48849-roundcube-webmail-stored-xss

CVE-2026-48849-Roundcube-Webmail-Stored-XSS

Dieses Repository dokumentiert CVE-2026-48849, eine Stored Cross-Site Scripting (XSS), HTML Injection und CSS Injection Schwachstelle, die in Roundcube Webmai entdeckt wurde.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigenWebseite
1vor 2 MonatenNoch nicht geprüft

CVE-2026-48849 - Stored XSS, HTML Injection & CSS Injection in Roundcube Webmail

Übersicht

Dieses Repository enthält einen Proof-of-Concept (PoC) für CVE-2026-48849, eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS), HTML-Injection und CSS-Injection in Roundcube Webmail.

Die Schwachstelle ermöglicht es, dass vom Angreifer kontrolliertes HTML, CSS und JavaScript, das über das Betrefffeld der E-Mail injiziert wird, in den Entwurfs-/Sitzungswiederherstellungsdaten gespeichert wird und automatisch ausgeführt wird, wenn der Benutzer sich wieder anmeldet und die Sitzung wiederherstellt.

Dieses Repository wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt.


Details der Schwachstelle

FeldWert
CVECVE-2026-48849
ProduktRoundcube Webmail
SchwachstellentypStored XSS / HTML Injection / CSS Injection
Betroffene Versionen1.6.x vor 1.6.16, 1.7.x vor 1.7.1
Behobene Versionen1.6.16, 1.7.1
Gefunden/Gemeldet vonAnand Jogawade (zazy)

Auswirkungen

Eine erfolgreiche Ausnutzung kann Folgendes ermöglichen:

  • Ausführung beliebigen JavaScripts im Kontext eines authentifizierten Benutzers
  • Injektion von HTML-Inhalten
  • CSS-basierte UI-Manipulation und visuelle Verunstaltung
  • Phishing-ähnliche Overlays innerhalb der Webmail-Oberfläche
  • DOM-Manipulation
  • Weiterleitung zu angreiferkontrollierten Websites
  • Persistenz des gespeicherten Payloads, bis Entwurfs-/Sitzungsdaten entfernt werden

Ein bemerkenswerter Aspekt dieser Schwachstelle ist, dass der Payload automatisch während des Sitzungswiederherstellungsprozesses nach der Anmeldung ausgeführt wird, ohne dass eine zusätzliche Benutzerinteraktion erforderlich ist.


Reproduktionsschritte

  1. Melden Sie sich bei Roundcube Webmail an.
  2. Klicken Sie auf Verfassen.
  3. Fügen Sie den Payload in das Feld Betreff ein.
  4. Lösen Sie eine Hintergrundaktion aus (z. B. Bild anhängen) und erfassen Sie die Anfrage und senden Sie sie an den Repeater.
  5. Senden Sie zuerst die ursprüngliche Anfrage und rendern Sie die Antwort (es wird das Bild angezeigt).
  6. Entwerten Sie dann die Sitzung, indem Sie die roundcube_sessauth-Cookies im Repeater ändern oder löschen, und senden Sie sie und rendern Sie die Antwort (es wird die Hauptanmeldeseite angezeigt).
  7. Bestätigen Sie den Sitzungsablauf, indem Sie dieselbe Anfrage mit gültigen (ursprünglichen) Cookies senden und die Antwort 200 OK überprüfen (es wird weiterhin die Hauptanmeldeseite angezeigt).
  8. Überprüfen Sie die rechte Ecke des Roundcube-Verfassen-Bereichs; es wird eine Meldung „Ihre Sitzung ist ungültig oder abgelaufen“ angezeigt.
  9. Laden Sie dann die Seite neu (es wird zurück zur Anmeldeseite geworfen).
  10. Melden Sie sich erneut mit denselben Anmeldeinformationen an.
  11. XSS-Alarme erscheinen automatisch und das Wiederherstellungs-Popup mit CSS-Injection und HTML-Injection wird angezeigt.

Proof of Concept

root@kitploit:~
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--

Getestet auf Version 1.5.9

POC-1

Getestet auf Version 1.16.15

POC-1

Stored XSS

POC-2

HTML + CSS Injection

POC-3

Referenzen

  • Roundcube Sicherheitshinweis
    https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1

  • Roundcube 1.6.16 Veröffentlichung
    https://github.com/roundcube/roundcubemail/releases/tag/1.6.16

  • Roundcube 1.7.1 Veröffentlichung
    https://github.com/roundcube/roundcubemail/releases/tag/1.7.1

  • Roundcube Änderungsprotokoll
    https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md

  • SentinelOne CVE-Eintrag
    https://www.sentinelone.com/vulnerability-database/cve-2026-48849/


Haftungsausschluss

Dieser Proof-of-Concept ist ausschließlich für Bildungs-, Forschungs- und defensive Sicherheitszwecke bestimmt. Tests sollten nur auf Systemen durchgeführt werden, die Ihnen gehören oder für die Sie zur Bewertung autorisiert sind.

Tool herunterladen