CVE-2026-54433
En Roundcube Webmail anterior a 1.6.17 y 1.7.x anterior a 1.7.2, existe Cross-Site Scripting (XSS) Almacenado a través de un mensaje de correo electrónico...
- Publicado
- 14 jul 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 14 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 24,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En Roundcube Webmail anterior a 1.6.17 y 1.7.x anterior a 1.7.2, existe Cross-Site Scripting (XSS) Almacenado a través de un mensaje de correo electrónico en texto plano manipulado. El JavaScript controlado por el atacante se ejecuta dentro de la sesión autenticada de la víctima simplemente al abrir o previsualizar el mensaje (zero-click).
Fuentes
1- CVE-2026-54433Exploit
PoC de Python configurable para CVE-2026-54433, un XSS almacenado en el renderizador de correo en texto plano de Roundcube. Genera un .eml manipulado, lo envía a través de SMTP y valida el impacto en un laboratorio Docker.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.