Classic Web Client trasforma una mail in rischio di sessione

Aprire una mail nel Classic Web Client può far eseguire script nel browser dentro la sessione autenticata. Il problema non resta nel contenuto del messaggio: può esporre mailbox, dati di sessione e impostazioni dell'account. Zimbra ha corretto CVE-2025-27915 in Zimbra Collaboration Suite 10.1.19. La falla riguarda il Classic Web Client e, al momento, non c’è segnale di sfruttamento attivo.

Part of the PlainSec briefing for 2026-07-11

Every edition of this story: Classic Web Client trasforma una mail in rischio di sessione

Sources