Vulnerabilities & Exploits · Web App Attack

Two Actively Exploited Vulnerabilities Added to KEV Catalog

CISA added two vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog: CVE-2025-66376 (Synacor Zimbra Collaboration Suite cross-site scripting) and CVE-2026-20963 (Microsoft SharePoint deserialization of untrusted data). Both entries are based on evidence of active exploitation. BOD 22-01 remediation deadlines apply to Federal Civilian Executive Branch agencies.

1 source · Mar 27

CVE-2025-66376

NVD KEV

Known exploited · CISA KEV

CVSS 7.2 HIGH: zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style… EPSS 20% (97th percentile).

CISA federal remediation date Apr 1

Timeline

Sources

Part of the PlainSec briefing for 2026-03-28

Every edition of this story: Two Actively Exploited Vulnerabilities Added to KEV Catalog

More from today