CVE-2026-9818Roundcube Webmail 在处理邮件消息的 HTML 清理路径时存在安全漏洞。即使管理员已禁用远程内容加载功能,其清理机制仍错误地允许加载指向回环地址、localhost、RFC1918私有网段、链路本地及ULA地址的URL。远程攻击者可利用此漏洞,精心构造并发送包含恶意HTML标签的电子邮件。一旦受害用户在Web界面预览或打开该邮件,其浏览器将被强制向本地或内网服务发起请求。这可能导致内网信息被探测,甚至结合其他漏洞造成进一步的安全威胁。
该漏洞的核心在于 Roundcube 的 HTML 清洗器未能正确识别和过滤内网地址。虽然系统具有阻止加载远程内容的保护机制,但该机制存在逻辑盲区,将内网IP地址视为可信或本地资源,从而放行了相关请求。攻击者通过在邮件正文中嵌入指向 127.0.0.1、192.168.x.x 或 169.254.169.254 等地址的 `<img>` 或 `<script>` 标签进行攻击。当受害者查看邮件时,浏览器解析这些标签并发起HTTP请求。由于请求是由受害者浏览器发起的,它继承了浏览器的网络访问权限,能够穿透防火墙到达内网服务。这使得攻击者能够利用受害者的浏览器作为代理,对内网进行端口扫描、获取本地服务(如路由器管理页面、云元数据服务)的敏感信息,或者探测内网拓扑结构,为后续攻击铺平道路。