CVE-2026-35539Roundcube Webmail 在 1.5.14 和 1.6.14 之前的版本中存在安全漏洞。该漏洞是由于在预览模式下对 HTML 附件的清理不充分导致的。攻击者可以通过发送包含恶意 HTML 代码的邮件附件来利用此漏洞。当受害者预览该 text/html 附件时,恶意脚本将在受害者的浏览器上下文中执行,可能导致机密信息泄露或会话劫持。
该漏洞属于存储型跨站脚本攻击(XSS)。Roundcube Webmail 在处理邮件附件预览功能时,未对 text/html 类型的附件内容进行严格的 HTML 消毒处理。攻击者可以构造包含恶意 JavaScript 代码的 HTML 文件,并将其作为邮件附件发送给目标用户。由于缺乏有效的过滤机制,当受害者在 Webmail 界面中点击预览该附件时,浏览器会解析并执行其中的恶意代码。由于 CVSS 向量显示范围改变(S:C),该漏洞可能允许攻击者绕过同源策略限制,窃取用户的会话 Cookie、读取敏感邮件内容,甚至利用用户的权限执行未授权操作。此漏洞需要用户交互(UI:R),即必须由受害者主动点击预览按钮才会触发。