CVE-2026-25916
Roundcube Webmail 1.5.13 से पहले और 1.6 से पहले 1.6.13, जब "Block remote images" (दूरस्थ छवियों को ब्लॉक करें) का उपयोग किया जाता है, तो SVG feImage को ब्लॉक नहीं करता है।
- प्रकाशित
- 9 फ़र॰ 2026
- अद्यतन
- 9 फ़र॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 49.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Roundcube Webmail 1.5.13 से पहले और 1.6 से पहले 1.6.13, जब "Block remote images" (दूरस्थ छवियों को ब्लॉक करें) का उपयोग किया जाता है, तो SVG feImage को ब्लॉक नहीं करता है।
स्रोत
1पायथन एक्सप्लॉइट Roundcube वेबमेल DOM-आधारित XSS (CVE-2026-25916) के लिए, SVG href विशेषताओं के माध्यम से, जो तैयार किए गए ईमेल के जरिए सत्र अपहरण और डेटा निष्कासन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।