
이 저장소는 CVE-2026-48849, Roundcube Webmai에서 발견된 저장형 크로스 사이트 스크립팅(XSS), HTML 인젝션 및 CSS 인젝션 취약점을 문서화합니다.
이 저장소는 Roundcube Webmail에서 발견된 CVE-2026-48849 저장형 크로스 사이트 스크립팅(XSS), HTML 인젝션 및 CSS 인젝션 취약점에 대한 개념 증명(PoC)을 포함합니다.
이 취약점은 이메일 제목 필드를 통해 주입된 공격자 제어의 HTML, CSS 및 JavaScript가 임시 저장/세션 복원 데이터 내에 저장되고, 사용자가 다시 로그인하여 세션을 복원할 때 자동으로 실행되도록 합니다.
이 저장소는 교육 및 보안 연구 목적으로만 제공됩니다.
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-48849 |
| 제품 | Roundcube Webmail |
| 취약점 유형 | 저장형 XSS / HTML 인젝션 / CSS 인젝션 |
| 영향을 받는 버전 | 1.6.x (1.6.16 미만), 1.7.x (1.7.1 미만) |
| 수정된 버전 | 1.6.16, 1.7.1 |
| 발견/보고자 | Anand Jogawade (zazy) |
성공적인 악용 시 다음과 같은 결과가 발생할 수 있습니다:
이 취약점의 주목할 만한 점은 페이로드가 로그인 후 세션 복원 과정에서 자동으로 실행되며, 추가적인 사용자 상호작용이 필요하지 않다는 것입니다.
roundcube_sessauth 쿠키를 수정하거나 삭제하여 세션을 무효화하고 요청을 보낸 후 응답을 렌더링합니다(메인 로그인 페이지가 표시됩니다).'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Roundcube 보안 권고 https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Roundcube 1.6.16 릴리스 https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Roundcube 1.7.1 릴리스 https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Roundcube 변경 로그 https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
SentinelOne CVE 항목 https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
이 개념 증명은 전적으로 교육, 연구 및 방어적 보안 목적으로 제공됩니다. 테스트는 소유하거나 평가 권한이 있는 시스템에서만 수행해야 합니다.