
Ce dépôt documente CVE-2026-48849, une vulnérabilité de type Cross-Site Scripting (XSS) stocké, d'injection HTML et d'injection CSS découverte dans Roundcube Webmai
Ce dépôt contient une preuve de concept (PoC) pour CVE-2026-48849, une vulnérabilité de Cross-Site Scripting (XSS) stocké, d'injection HTML et d'injection CSS dans Roundcube Webmail.
La vulnérabilité permet au HTML, CSS et JavaScript contrôlés par un attaquant, injectés via le champ sujet de l'email, d'être stockés dans les données de restauration de session/brouillon et exécutés automatiquement lorsque l'utilisateur se reconnecte et restaure la session.
Ce dépôt est fourni à des fins éducatives et de recherche en sécurité uniquement.
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-48849 |
| Produit | Roundcube Webmail |
| Type de vulnérabilité | XSS stocké / Injection HTML / Injection CSS |
| Versions affectées | 1.6.x avant 1.6.16, 1.7.x avant 1.7.1 |
| Versions corrigées | 1.6.16, 1.7.1 |
| Trouvé/rapporté par | Anand Jogawade (zazy) |
Une exploitation réussie peut permettre :
Un aspect notable de cette vulnérabilité est que la charge utile s'exécute automatiquement lors du processus de restauration de session après la connexion, sans nécessiter d'interaction supplémentaire de l'utilisateur.
roundcube_sessauth dans le répéteur, puis envoyez-la et affichez la réponse (elle affichera la page de connexion principale).'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Avis de sécurité Roundcube
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Version Roundcube 1.6.16
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Version Roundcube 1.7.1
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Journal des modifications Roundcube
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
Entrée CVE de SentinelOne
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
Cette preuve de concept est destinée uniquement à des fins éducatives, de recherche et de sécurité défensive. Les tests ne doivent être effectués que sur des systèmes dont vous êtes propriétaire ou que vous êtes autorisé à évaluer.