
Este repositorio documenta el CVE-2026-48849, una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado, Inyección de HTML e Inyección de CSS descubierta en Roundcube Webmail.
Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2026-48849, una vulnerabilidad de Cross-Site Scripting Almacenado (XSS), Inyección HTML e Inyección CSS en Roundcube Webmail.
La vulnerabilidad permite que HTML, CSS y JavaScript controlados por el atacante, inyectados a través del campo de asunto del correo electrónico, se almacenen dentro de los datos de restauración de borrador/sesión y se ejecuten automáticamente cuando el usuario vuelve a iniciar sesión y restaura la sesión.
Este repositorio se proporciona únicamente con fines educativos y de investigación en seguridad.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-48849 |
| Producto | Roundcube Webmail |
| Tipo de Vulnerabilidad | XSS Almacenado / Inyección HTML / Inyección CSS |
| Versiones Afectadas | 1.6.x anteriores a 1.6.16, 1.7.x anteriores a 1.7.1 |
| Versiones Corregidas | 1.6.16, 1.7.1 |
| Encontrado/Reportado por | Anand Jogawade (zazy) |
La explotación exitosa puede permitir:
Un aspecto notable de esta vulnerabilidad es que la carga útil se ejecuta automáticamente durante el proceso de restauración de la sesión después del inicio de sesión, sin requerir interacción adicional del usuario.
roundcube_sessauth en el repeater y envíala y renderiza la respuesta (mostrará la página de inicio de sesión principal).'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Aviso de seguridad de Roundcube
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Lanzamiento de Roundcube 1.6.16
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Lanzamiento de Roundcube 1.7.1
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Registro de cambios de Roundcube
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
Entrada CVE de SentinelOne
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
Esta Prueba de Concepto está destinada únicamente con fines educativos, de investigación y de seguridad defensiva. Las pruebas solo deben realizarse en sistemas de su propiedad o para los que tenga autorización para evaluar.