Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-48849-Roundcube-Webmail-Stored-XSS — Questo repository documenta la vulnerabilità CVE-2026-48849, un Cross-Site Scripting (XSS) memorizzato, Injection HTML e Injection CSS scoperta in Roundcube Webmai | Kitploit
Strumenti/GitHubGitHub/anandjogawade/cve-2026-48849-roundcube-webmail-stored-xss
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubanandjogawade/cve-2026-48849-roundcube-webmail-stored-xss

CVE-2026-48849-Roundcube-Webmail-Stored-XSS

Questo repository documenta la vulnerabilità CVE-2026-48849, un Cross-Site Scripting (XSS) memorizzato, Injection HTML e Injection CSS scoperta in Roundcube Webmai

Vedi RepositorySito web
122 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-48849 - XSS persistente, HTML Injection e CSS Injection in Roundcube Webmail

Panoramica

Questo repository contiene un Proof-of-Concept (PoC) per CVE-2026-48849, una vulnerabilità di XSS persistente, HTML Injection e CSS Injection in Roundcube Webmail.

La vulnerabilità permette che HTML, CSS e JavaScript controllati dall'attaccante, iniettati tramite il campo oggetto dell'email, vengano memorizzati nei dati di ripristino della bozza/sessione ed eseguiti automaticamente quando l'utente accede nuovamente e ripristina la sessione.

Questo repository è fornito esclusivamente a scopo educativo e di ricerca sulla sicurezza.


Dettagli della vulnerabilità

CampoValore
CVECVE-2026-48849
ProdottoRoundcube Webmail
Tipo di vulnerabilitàXSS persistente / HTML Injection / CSS Injection
Versioni affette1.6.x precedenti a 1.6.16, 1.7.x precedenti a 1.7.1
Versioni corrette1.6.16, 1.7.1
Trovato/segnalato daAnand Jogawade (zazy)

Impatto

Uno sfruttamento riuscito può consentire:

  • Esecuzione di JavaScript arbitrario nel contesto di un utente autenticato
  • Iniezione di contenuto HTML
  • Manipolazione dell'interfaccia utente tramite CSS e deturpazione visiva
  • Sovrapposizioni stile phishing nell'interfaccia webmail
  • Manipolazione del DOM
  • Reindirizzamento verso siti web controllati dall'attaccante
  • Persistenza del payload memorizzato fino alla rimozione dei dati di bozza/sessione

Un aspetto notevole di questa vulnerabilità è che il payload viene eseguito automaticamente durante il processo di ripristino della sessione dopo il login, senza richiedere ulteriore interazione da parte dell'utente.


Passaggi per la riproduzione

  1. Accedi a Roundcube Webmail
  2. Clicca su Componi.
  3. Inserisci il payload nel campo Oggetto.
  4. Attiva un'azione di background (es. allega un'immagine), cattura la richiesta e inviala al repeater.
  5. Invia prima la richiesta originale e renderizza la risposta (mostrerà l'immagine).
  6. Quindi invalida la sessione modificando o eliminando i cookie roundcube_sessauth nel repeater, invia e renderizza la risposta (mostrerà la pagina di login principale).
  7. Conferma la scadenza della sessione inviando la stessa richiesta con i cookie validi (originali) e verifica la risposta 200 OK (mostrerà ancora la pagina di login principale).
  8. Controlla l'angolo destro della sezione di composizione mail di Roundcube: mostrerà un messaggio "La tua sessione non è valida o è scaduta".
  9. Quindi ricarica la pagina (riporterà alla pagina di login).
  10. Accedi nuovamente con le stesse credenziali.
  11. L'alert XSS scatta automaticamente e compare il popup di ripristino del messaggio con CSS injection e HTML injection.

Proof of Concept

root@kitploit:~
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--

Testato sulla versione 1.5.9

POC-1

Testato sulla versione 1.16.15

POC-1

XSS persistente

POC-2

HTML + CSS Injection

POC-3

Riferimenti

  • Avviso di sicurezza di Roundcube
    https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1

  • Rilascio Roundcube 1.6.16
    https://github.com/roundcube/roundcubemail/releases/tag/1.6.16

  • Rilascio Roundcube 1.7.1
    https://github.com/roundcube/roundcubemail/releases/tag/1.7.1

  • Changelog di Roundcube
    https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md

  • Voce CVE di SentinelOne
    https://www.sentinelone.com/vulnerability-database/cve-2026-48849/


Dichiarazione di non responsabilità

Questo Proof-of-Concept è inteso esclusivamente a scopi educativi, di ricerca e di sicurezza difensiva. I test devono essere effettuati solo su sistemi di tua proprietà o per i quali sei autorizzato a effettuare valutazioni.

Scarica lo strumento