
Этот репозиторий документирует CVE-2026-48849, уязвимость типа Хранимая межсайтовая подделка скриптов (XSS), HTML-инъекция и CSS-инъекция, обнаруженная в Roundcube Webmai
Этот репозиторий содержит Proof-of-Concept (PoC) для CVE-2026-48849 — уязвимости хранимого межсайтового скриптинга (XSS), инъекции HTML и CSS в Roundcube Webmail.
Уязвимость позволяет сохранять управляемые злоумышленником HTML, CSS и JavaScript, внедрённые через поле темы письма, в данных восстановления черновика/сессии и автоматически выполнять их при повторном входе пользователя и восстановлении сессии.
Этот репозиторий предоставлен исключительно в образовательных целях и для исследований в области безопасности.
| Поле | Значение |
|---|---|
| CVE | CVE-2026-48849 |
| Продукт | Roundcube Webmail |
| Тип уязвимости | Хранимый XSS / Инъекция HTML / Инъекция CSS |
| Затронутые версии | 1.6.x до 1.6.16, 1.7.x до 1.7.1 |
| Исправленные версии | 1.6.16, 1.7.1 |
| Обнаружено/Сообщено | Anand Jogawade (zazy) |
Успешная эксплуатация может позволить:
Примечательная особенность этой уязвимости в том, что полезная нагрузка выполняется автоматически в процессе восстановления сессии после входа в систему, без необходимости дополнительного взаимодействия с пользователем.
'"><script>alert("XSS")</script> <h1>HTML</h1><h2>Injection</h2> <b/style=position:fixed;top:0;left:0;font-size:200px>CSS Injection<!--




Рекомендации по безопасности Roundcube
https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1
Релиз Roundcube 1.6.16
https://github.com/roundcube/roundcubemail/releases/tag/1.6.16
Релиз Roundcube 1.7.1
https://github.com/roundcube/roundcubemail/releases/tag/1.7.1
Журнал изменений Roundcube
https://github.com/roundcube/roundcubemail/blob/master/CHANGELOG.md
Запись CVE в SentinelOne
https://www.sentinelone.com/vulnerability-database/cve-2026-48849/
Данный Proof-of-Concept предназначен исключительно для образовательных, исследовательских и защитных целей. Тестирование должно проводиться только на системах, которыми вы владеете или на оценку которых уполномочены.