
Dieses Repository dokumentiert CVE-2026-48849, eine Stored Cross-Site Scripting (XSS), HTML Injection und CSS Injection Schwachstelle, die in Roundcube Webmai entdeckt wurde.
Dieses Repository enthält einen Proof-of-Concept (PoC) für CVE-2026-48849, eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS), HTML-Injection und CSS-Injection in Roundcube Webmail.
Die Schwachstelle ermöglicht es, dass vom Angreifer kontrolliertes HTML, CSS und JavaScript, das über das Betrefffeld der E-Mail injiziert wird, in den Entwurfs-/Sitzungswiederherstellungsdaten gespeichert wird und automatisch ausgeführt wird, wenn der Benutzer sich wieder anmeldet und die Sitzung wiederherstellt.
Dieses Repository wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken bereitgestellt.
| Feld | Wert |
|---|---|
| CVE | CVE-2026-48849 |
| Produkt | Roundcube Webmail |
| Schwachstellentyp | Stored XSS / HTML Injection / CSS Injection |
| Betroffene Versionen | 1.6.x vor 1.6.16, 1.7.x vor 1.7.1 |
| Behobene Versionen | 1.6.16, 1.7.1 |
| Gefunden/Gemeldet von | Anand Jogawade (zazy) |
Eine erfolgreiche Ausnutzung kann Folgendes ermöglichen:
Ein bemerkenswerter Aspekt dieser Schwachstelle ist, dass der Payload automatisch während des Sitzungswiederherstellungsprozesses nach der Anmeldung ausgeführt wird, ohne dass eine zusätzliche Benutzerinteraktion erforderlich ist.
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Roundcube Sicherheitshinweis
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Roundcube 1.6.16 Veröffentlichung
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Roundcube 1.7.1 Veröffentlichung
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Roundcube Änderungsprotokoll
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
SentinelOne CVE-Eintrag
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
Dieser Proof-of-Concept ist ausschließlich für Bildungs-, Forschungs- und defensive Sicherheitszwecke bestimmt. Tests sollten nur auf Systemen durchgeführt werden, die Ihnen gehören oder für die Sie zur Bewertung autorisiert sind.