Vulnerabilità ed exploit · Attacco ad app web

CISA ordina patch immediata per XSS in Zimbra

CISA ha ordinato alle agenzie federali di mettere in sicurezza i server Zimbra entro il 1 aprile ai sensi di BOD 22-01. La vulnerabilità è una stored XSS nel Classic UI (CVE-2025-66376) sfruttata in attacchi che può eseguire JavaScript via email HTML, con rischio di session hijack e esposizione di dati.

2 fonti · 23 mar

CVE-2025-66376

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.2 HIGH: zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style… EPSS 20% (97º percentile).

Data di correzione federale CISA 1 apr

Cronologia

Fonti

Part of the PlainSec briefing for 2026-03-22

Every edition of this story: CISA ordina patch immediata per XSS in Zimbra

Altro da oggi