Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-48849-Roundcube-Webmail-Stored-XSS — Este repositorio documenta el CVE-2026-48849, una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado, Inyección de HTML e Inyección de CSS descubierta en Roundcube Webmail. | Kitploit
Herramientas/GitHubGitHub/anandjogawade/cve-2026-48849-roundcube-webmail-stored-xss
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubanandjogawade/cve-2026-48849-roundcube-webmail-stored-xss

CVE-2026-48849-Roundcube-Webmail-Stored-XSS

Este repositorio documenta el CVE-2026-48849, una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado, Inyección de HTML e Inyección de CSS descubierta en Roundcube Webmail.

Ver RepositorioSitio web
17hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-48849 - XSS Almacenado, Inyección HTML e Inyección CSS en Roundcube Webmail

Resumen

Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2026-48849, una vulnerabilidad de Cross-Site Scripting Almacenado (XSS), Inyección HTML e Inyección CSS en Roundcube Webmail.

La vulnerabilidad permite que HTML, CSS y JavaScript controlados por el atacante, inyectados a través del campo de asunto del correo electrónico, se almacenen dentro de los datos de restauración de borrador/sesión y se ejecuten automáticamente cuando el usuario vuelve a iniciar sesión y restaura la sesión.

Este repositorio se proporciona únicamente con fines educativos y de investigación en seguridad.


Detalles de la Vulnerabilidad

CampoValor
CVECVE-2026-48849
ProductoRoundcube Webmail
Tipo de VulnerabilidadXSS Almacenado / Inyección HTML / Inyección CSS
Versiones Afectadas1.6.x anteriores a 1.6.16, 1.7.x anteriores a 1.7.1
Versiones Corregidas1.6.16, 1.7.1
Encontrado/Reportado porAnand Jogawade (zazy)

Impacto

La explotación exitosa puede permitir:

  • Ejecución de JavaScript arbitrario en el contexto de un usuario autenticado
  • Inyección de contenido HTML
  • Manipulación de la interfaz basada en CSS y desfiguración visual
  • Superposiciones estilo phishing dentro de la interfaz de webmail
  • Manipulación del DOM
  • Redirección a sitios web controlados por el atacante
  • Persistencia de la carga útil almacenada hasta que se eliminen los datos de borrador/sesión

Un aspecto notable de esta vulnerabilidad es que la carga útil se ejecuta automáticamente durante el proceso de restauración de la sesión después del inicio de sesión, sin requerir interacción adicional del usuario.


Pasos para Reproducir

  1. Inicia sesión en Roundcube Webmail.
  2. Haz clic en Redactar.
  3. Inserta la carga útil en el campo Asunto.
  4. Desencadena cualquier acción de fondo (por ejemplo, adjuntar imagen) y captura la solicitud y envíala al repeater.
  5. Envía primero la solicitud original y renderiza la respuesta (mostrará la imagen).
  6. Luego invalida la sesión modificando o eliminando las cookies roundcube_sessauth en el repeater y envíala y renderiza la respuesta (mostrará la página de inicio de sesión principal).
  7. Confirma la expiración de la sesión enviando la misma solicitud con cookies válidas (originales) y verifica la respuesta de 200 OK (seguirá mostrando la página de inicio de sesión principal).
  8. Verifica la esquina derecha de la sección de redacción de correo de Roundcube, mostrará un mensaje que dice "Su sesión no es válida o ha expirado".
  9. Luego recarga la página (lo devolverá a la página de inicio de sesión).
  10. Inicia sesión nuevamente con las mismas credenciales.
  11. Las alertas de XSS aparecen automáticamente y aparece un mensaje emergente de restauración con inyección CSS e inyección HTML.

Prueba de Concepto

'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--

Probado en la versión 1.5.9

POC-1

Probado en la versión 1.6.15

POC-1

XSS Almacenado

POC-2

Inyección HTML + CSS

POC-3

Referencias

  • Aviso de seguridad de Roundcube
    https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1

  • Lanzamiento de Roundcube 1.6.16
    https://github.com/roundcube/roundcubemail/releases/tag/1.6.16

  • Lanzamiento de Roundcube 1.7.1
    https://github.com/roundcube/roundcubemail/releases/tag/1.7.1

  • Registro de cambios de Roundcube
    https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md

  • Entrada CVE de SentinelOne
    https://www.sentinelone.com/vulnerability-database/cve-2026-48849/


Descargo de responsabilidad

Esta Prueba de Concepto está destinada únicamente con fines educativos, de investigación y de seguridad defensiva. Las pruebas solo deben realizarse en sistemas de su propiedad o para los que tenga autorización para evaluar.

Descargar herramienta