Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48849-Roundcube-Webmail-Stored-XSS — Este repositório documenta o CVE-2026-48849, uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado, Injeção de HTML e Injeção de CSS descoberta no Roundcube Webmail. | Kitploit
Ferramentas/GitHubGitHub/anandjogawade/cve-2026-48849-roundcube-webmail-stored-xss
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e PesquisaAprendizado e Educação
GitHubanandjogawade/cve-2026-48849-roundcube-webmail-stored-xss

CVE-2026-48849-Roundcube-Webmail-Stored-XSS

Este repositório documenta o CVE-2026-48849, uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado, Injeção de HTML e Injeção de CSS descoberta no Roundcube Webmail.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver RepositórioSite
1há 2 mesesAinda não revisado

CVE-2026-48849 - XSS Armazenado, Injeção de HTML e Injeção de CSS no Roundcube Webmail

Visão Geral

Este repositório contém uma Prova de Conceito (PoC) para CVE-2026-48849, uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado, Injeção de HTML e Injeção de CSS no Roundcube Webmail.

A vulnerabilidade permite que HTML, CSS e JavaScript controlados pelo atacante, injetados através do campo de assunto do e-mail, sejam armazenados nos dados de rascunho/restauração de sessão e executados automaticamente quando o usuário faz login novamente e restaura a sessão.

Este repositório é fornecido apenas para fins educacionais e de pesquisa em segurança.


Detalhes da Vulnerabilidade

CampoValor
CVECVE-2026-48849
ProdutoRoundcube Webmail
Tipo de VulnerabilidadeXSS Armazenado / Injeção de HTML / Injeção de CSS
Versões Afetadas1.6.x anteriores a 1.6.16, 1.7.x anteriores a 1.7.1
Versões Corrigidas1.6.16, 1.7.1
Encontrado/Reportado porAnand Jogawade (zazy)

Impacto

A exploração bem-sucedida pode permitir:

  • Execução de JavaScript arbitrário no contexto de um usuário autenticado
  • Injeção de conteúdo HTML
  • Manipulação da interface do usuário baseada em CSS e desfiguração visual
  • Overlays estilo phishing dentro da interface de webmail
  • Manipulação do DOM
  • Redirecionamento para sites controlados pelo atacante
  • Persistência do payload armazenado até que os dados de rascunho/sessão sejam removidos

Um aspecto notável desta vulnerabilidade é que o payload é executado automaticamente durante o processo de restauração da sessão após o login, sem exigir interação adicional do usuário.


Passos para Reprodução

  1. Faça login no Roundcube Webmail
  2. Clique em Compor.
  3. Insira o payload no campo Assunto.
  4. Dispare qualquer ação em segundo plano (ex.: anexar imagem) e capture a requisição e envie para o repeater.
  5. Envie a requisição original primeiro e renderize a resposta (mostrará a imagem).
  6. Em seguida, invalide a sessão modificando ou deletando os cookies roundcube_sessauth no repeater e envie e renderize a resposta (mostrará a página principal de login).
  7. Confirme a expiração da sessão enviando a mesma requisição com cookies válidos (originais) e verifique a resposta 200 OK (ainda mostrará a página principal de login).
  8. Verifique o canto direito da seção de composição de e-mail do Roundcube; aparecerá uma mensagem "Sua sessão é inválida ou expirou".
  9. Recarregue a página (voltará para a página de login).
  10. Faça login novamente com as mesmas credenciais.
  11. Os alertas XSS são acionados automaticamente e a janela pop-up de restauração de mensagem aparece com injeção de CSS e injeção de HTML.

Prova de Conceito

root@kitploit:~
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--

Testado na Versão 1.5.9

POC-1

Testado na Versão 1.16.15

POC-1

XSS Armazenado

POC-2

Injeção de HTML + CSS

POC-3

Referências

  • Advisory de Segurança do Roundcube
    https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1

  • Lançamento Roundcube 1.6.16
    https://github.com/roundcube/roundcubemail/releases/tag/1.6.16

  • Lançamento Roundcube 1.7.1
    https://github.com/roundcube/roundcubemail/releases/tag/1.7.1

  • Changelog do Roundcube
    https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md

  • Entrada CVE da SentinelOne
    https://www.sentinelone.com/vulnerability-database/cve-2026-48849/


Aviso Legal

Esta Prova de Conceito é destinada exclusivamente para fins educacionais, de pesquisa e defesa de segurança. Os testes devem ser realizados apenas em sistemas que você possua ou esteja autorizado a avaliar.

Baixar ferramenta