Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-48849-Roundcube-Webmail-Stored-XSS — Ce dépôt documente CVE-2026-48849, une vulnérabilité de type Cross-Site Scripting (XSS) stocké, d'injection HTML et d'injection CSS découverte dans Roundcube Webmai | Kitploit
Outils/GitHubGitHub/anandjogawade/cve-2026-48849-roundcube-webmail-stored-xss
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebArticles et RechercheApprentissage et Éducation
GitHubanandjogawade/cve-2026-48849-roundcube-webmail-stored-xss

CVE-2026-48849-Roundcube-Webmail-Stored-XSS

Ce dépôt documente CVE-2026-48849, une vulnérabilité de type Cross-Site Scripting (XSS) stocké, d'injection HTML et d'injection CSS découverte dans Roundcube Webmai

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôtSite web
1il y a 2 moisPas encore vérifié

CVE-2026-48849 - XSS stocké, Injection HTML et Injection CSS dans Roundcube Webmail

Aperçu

Ce dépôt contient une preuve de concept (PoC) pour CVE-2026-48849, une vulnérabilité de Cross-Site Scripting (XSS) stocké, d'injection HTML et d'injection CSS dans Roundcube Webmail.

La vulnérabilité permet au HTML, CSS et JavaScript contrôlés par un attaquant, injectés via le champ sujet de l'email, d'être stockés dans les données de restauration de session/brouillon et exécutés automatiquement lorsque l'utilisateur se reconnecte et restaure la session.

Ce dépôt est fourni à des fins éducatives et de recherche en sécurité uniquement.


Détails de la vulnérabilité

ChampValeur
CVECVE-2026-48849
ProduitRoundcube Webmail
Type de vulnérabilitéXSS stocké / Injection HTML / Injection CSS
Versions affectées1.6.x avant 1.6.16, 1.7.x avant 1.7.1
Versions corrigées1.6.16, 1.7.1
Trouvé/rapporté parAnand Jogawade (zazy)

Impact

Une exploitation réussie peut permettre :

  • L'exécution de JavaScript arbitraire dans le contexte d'un utilisateur authentifié
  • L'injection de contenu HTML
  • La manipulation de l'interface utilisateur basée sur CSS et le défacement visuel
  • Les superpositions de type phishing dans l'interface webmail
  • La manipulation du DOM
  • La redirection vers des sites web contrôlés par l'attaquant
  • La persistance de la charge utile stockée jusqu'à ce que les données de session/brouillon soient supprimées

Un aspect notable de cette vulnérabilité est que la charge utile s'exécute automatiquement lors du processus de restauration de session après la connexion, sans nécessiter d'interaction supplémentaire de l'utilisateur.


Étapes de reproduction

  1. Connectez-vous à Roundcube Webmail
  2. Cliquez sur Composer.
  3. Insérez la charge utile dans le champ Sujet.
  4. Déclenchez une action en arrière-plan (par exemple, joindre une image) et capturez la requête et envoyez-la au répéteur.
  5. Envoyez d'abord la requête originale et affichez la réponse (elle affichera l'image).
  6. Invalidez ensuite la session en modifiant ou en supprimant les cookies roundcube_sessauth dans le répéteur, puis envoyez-la et affichez la réponse (elle affichera la page de connexion principale).
  7. Confirmez l'expiration de la session en envoyant la même requête avec les cookies valides (originaux) et vérifiez la réponse 200 OK (elle affichera toujours la page de connexion principale).
  8. Vérifiez le coin droit de la section de composition du courrier Roundcube : un message indiquant « Votre session est invalide ou expirée » apparaîtra.
  9. Rechargez ensuite la page (elle vous renverra à la page de connexion).
  10. Connectez-vous à nouveau avec les mêmes identifiants.
  11. Les alertes XSS s'affichent automatiquement et une fenêtre contextuelle de restauration de message apparaît avec l'injection CSS et HTML.

Preuve de concept

root@kitploit:~
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--

Testé sur la version 1.5.9

POC-1

Testé sur la version 1.16.15

POC-1

XSS stocké

POC-2

Injection HTML + CSS

POC-3

Références

  • Avis de sécurité Roundcube
    https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1

  • Version Roundcube 1.6.16
    https://github.com/roundcube/roundcubemail/releases/tag/1.6.16

  • Version Roundcube 1.7.1
    https://github.com/roundcube/roundcubemail/releases/tag/1.7.1

  • Journal des modifications Roundcube
    https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md

  • Entrée CVE de SentinelOne
    https://www.sentinelone.com/vulnerability-database/cve-2026-48849/


Avertissement

Cette preuve de concept est destinée uniquement à des fins éducatives, de recherche et de sécurité défensive. Les tests ne doivent être effectués que sur des systèmes dont vous êtes propriétaire ou que vous êtes autorisé à évaluer.

Télécharger l’outil