Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48849-Roundcube-Webmail-Stored-XSS — Этот репозиторий документирует CVE-2026-48849, уязвимость типа Хранимая межсайтовая подделка скриптов (XSS), HTML-инъекция и CSS-инъекция, обнаруженная в Roundcube Webmai | Kitploit
Инструменты/GitHubGitHub/anandjogawade/cve-2026-48849-roundcube-webmail-stored-xss
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubanandjogawade/cve-2026-48849-roundcube-webmail-stored-xss

CVE-2026-48849-Roundcube-Webmail-Stored-XSS

Этот репозиторий документирует CVE-2026-48849, уязвимость типа Хранимая межсайтовая подделка скриптов (XSS), HTML-инъекция и CSS-инъекция, обнаруженная в Roundcube Webmai

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт
12 месяцев назадЕщё не проверено

CVE-2026-48849 - Хранимый XSS, инъекция HTML и CSS в Roundcube Webmail

Обзор

Этот репозиторий содержит Proof-of-Concept (PoC) для CVE-2026-48849 — уязвимости хранимого межсайтового скриптинга (XSS), инъекции HTML и CSS в Roundcube Webmail.

Уязвимость позволяет сохранять управляемые злоумышленником HTML, CSS и JavaScript, внедрённые через поле темы письма, в данных восстановления черновика/сессии и автоматически выполнять их при повторном входе пользователя и восстановлении сессии.

Этот репозиторий предоставлен исключительно в образовательных целях и для исследований в области безопасности.


Детали уязвимости

ПолеЗначение
CVECVE-2026-48849
ПродуктRoundcube Webmail
Тип уязвимостиХранимый XSS / Инъекция HTML / Инъекция CSS
Затронутые версии1.6.x до 1.6.16, 1.7.x до 1.7.1
Исправленные версии1.6.16, 1.7.1
Обнаружено/СообщеноAnand Jogawade (zazy)

Влияние

Успешная эксплуатация может позволить:

  • Выполнение произвольного JavaScript в контексте аутентифицированного пользователя
  • Внедрение HTML-контента
  • Манипуляции с UI и визуальное искажение с помощью CSS
  • Оверлеи фишингового типа в интерфейсе веб-почты
  • Манипуляции с DOM
  • Перенаправление на сайты, контролируемые злоумышленником
  • Постоянство сохранённой полезной нагрузки до удаления данных черновика/сессии

Примечательная особенность этой уязвимости в том, что полезная нагрузка выполняется автоматически в процессе восстановления сессии после входа в систему, без необходимости дополнительного взаимодействия с пользователем.


Шаги воспроизведения

  1. Войдите в Roundcube Webmail.
  2. Нажмите Составить.
  3. Вставьте полезную нагрузку в поле Тема.
  4. Выполните любое фоновое действие (например, прикрепите изображение), перехватите запрос и отправьте его в repeater.
  5. Сначала отправьте исходный запрос и обработайте ответ (он покажет изображение).
  6. Затем аннулируйте сессию, изменив или удалив cookies roundcube_sessauth в repeater, отправьте запрос и обработайте ответ (он покажет основную страницу входа).
  7. Подтвердите истечение сессии, отправив тот же запрос с действительными (исходными) cookies, и проверьте ответ 200 OK (он всё равно покажет страницу входа).
  8. Проверьте правый угол раздела составления письма Roundcube — там появится сообщение «Your session is invalid or expired».
  9. Затем перезагрузите страницу (она вернёт вас на страницу входа).
  10. Войдите снова с теми же учётными данными.
  11. Автоматически появится XSS-предупреждение и всплывающее окно восстановления сообщения с CSS-инъекцией и HTML-инъекцией.

Proof of Concept

root@kitploit:~
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--

Протестировано на версии 1.5.9

POC-1

Протестировано на версии 1.16.15

POC-1

Хранимый XSS

POC-2

Инъекция HTML + CSS

POC-3

Ссылки

  • Рекомендации по безопасности Roundcube
    https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1

  • Релиз Roundcube 1.6.16
    https://github.com/roundcube/roundcubemail/releases/tag/1.6.16

  • Релиз Roundcube 1.7.1
    https://github.com/roundcube/roundcubemail/releases/tag/1.7.1

  • Журнал изменений Roundcube
    https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md

  • Запись CVE в SentinelOne
    https://www.sentinelone.com/vulnerability-database/cve-2026-48849/


Отказ от ответственности

Данный Proof-of-Concept предназначен исключительно для образовательных, исследовательских и защитных целей. Тестирование должно проводиться только на системах, которыми вы владеете или на оценку которых уполномочены.

Скачать инструмент