
Este repositório documenta o CVE-2026-48849, uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado, Injeção de HTML e Injeção de CSS descoberta no Roundcube Webmail.
Este repositório contém uma Prova de Conceito (PoC) para CVE-2026-48849, uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado, Injeção de HTML e Injeção de CSS no Roundcube Webmail.
A vulnerabilidade permite que HTML, CSS e JavaScript controlados pelo atacante, injetados através do campo de assunto do e-mail, sejam armazenados nos dados de rascunho/restauração de sessão e executados automaticamente quando o usuário faz login novamente e restaura a sessão.
Este repositório é fornecido apenas para fins educacionais e de pesquisa em segurança.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-48849 |
| Produto | Roundcube Webmail |
| Tipo de Vulnerabilidade | XSS Armazenado / Injeção de HTML / Injeção de CSS |
| Versões Afetadas | 1.6.x anteriores a 1.6.16, 1.7.x anteriores a 1.7.1 |
| Versões Corrigidas | 1.6.16, 1.7.1 |
| Encontrado/Reportado por | Anand Jogawade (zazy) |
A exploração bem-sucedida pode permitir:
Um aspecto notável desta vulnerabilidade é que o payload é executado automaticamente durante o processo de restauração da sessão após o login, sem exigir interação adicional do usuário.
roundcube_sessauth no repeater e envie e renderize a resposta (mostrará a página principal de login).'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Advisory de Segurança do Roundcube
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Lançamento Roundcube 1.6.16
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Lançamento Roundcube 1.7.1
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Changelog do Roundcube
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
Entrada CVE da SentinelOne
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
Esta Prova de Conceito é destinada exclusivamente para fins educacionais, de pesquisa e defesa de segurança. Os testes devem ser realizados apenas em sistemas que você possua ou esteja autorizado a avaliar.