このリポジトリは、Roundcube Webmail における格納型クロスサイトスクリプティング(XSS)、HTMLインジェクション、CSSインジェクションの脆弱性 CVE-2026-48849 の概念実証(PoC)を含んでいます。
この脆弱性により、攻撃者がメールの件名フィールドを介して注入したHTML、CSS、JavaScriptが下書き/セッション復元データ内に保存され、ユーザーが再度ログインしてセッションを復元した際に自動的に実行される可能性があります。
このリポジトリは、教育およびセキュリティ研究目的でのみ提供されています。
| 項目 | 値 |
|---|---|
| CVE | CVE-2026-48849 |
| 製品 | Roundcube Webmail |
| 脆弱性の種類 | 格納型XSS / HTMLインジェクション / CSSインジェクション |
| 影響を受けるバージョン | 1.6.16 より前の 1.6.x、1.7.1 より前の 1.7.x |
| 修正バージョン | 1.6.16、1.7.1 |
| 発見/報告者 | Anand Jogawade (zazy) |
悪用に成功すると、以下が可能になる可能性があります:
この脆弱性の特筆すべき点は、ユーザーの追加操作を必要とせず、ログイン後のセッション復元プロセス中にペイロードが自動的に実行されることです。
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Roundcube セキュリティアドバイザリ
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Roundcube 1.6.16 リリース
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Roundcube 1.7.1 リリース
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Roundcube 変更履歴
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
SentinelOne CVE エントリ
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
この概念実証は、教育、研究、および防御的なセキュリティ目的のみを意図しています。テストは、自分が所有するシステム、または評価を許可されたシステムに対してのみ実施する必要があります。