
Questo repository documenta la vulnerabilità CVE-2026-48849, un Cross-Site Scripting (XSS) memorizzato, Injection HTML e Injection CSS scoperta in Roundcube Webmai
Questo repository contiene un Proof-of-Concept (PoC) per CVE-2026-48849, una vulnerabilità di XSS persistente, HTML Injection e CSS Injection in Roundcube Webmail.
La vulnerabilità permette che HTML, CSS e JavaScript controllati dall'attaccante, iniettati tramite il campo oggetto dell'email, vengano memorizzati nei dati di ripristino della bozza/sessione ed eseguiti automaticamente quando l'utente accede nuovamente e ripristina la sessione.
Questo repository è fornito esclusivamente a scopo educativo e di ricerca sulla sicurezza.
| Campo | Valore |
|---|
| CVE | CVE-2026-48849 |
| Prodotto | Roundcube Webmail |
| Tipo di vulnerabilità | XSS persistente / HTML Injection / CSS Injection |
| Versioni affette | 1.6.x precedenti a 1.6.16, 1.7.x precedenti a 1.7.1 |
| Versioni corrette | 1.6.16, 1.7.1 |
| Trovato/segnalato da | Anand Jogawade (zazy) |
Uno sfruttamento riuscito può consentire:
Un aspetto notevole di questa vulnerabilità è che il payload viene eseguito automaticamente durante il processo di ripristino della sessione dopo il login, senza richiedere ulteriore interazione da parte dell'utente.
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Avviso di sicurezza di Roundcube
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Rilascio Roundcube 1.6.16
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Rilascio Roundcube 1.7.1
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Changelog di Roundcube
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
Voce CVE di SentinelOne
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
Questo Proof-of-Concept è inteso esclusivamente a scopi educativi, di ricerca e di sicurezza difensiva. I test devono essere effettuati solo su sistemi di tua proprietà o per i quali sei autorizzato a effettuare valutazioni.