Vulnerabilità · 194 giorni fa

APT Russo Compromette Agenzia Marittima Ucraina via Falla Zimbra

JavaScript nascosto nell'HTML delle email veniva eseguito all'apertura e ha permesso il furto di credenziali, token di sessione, codici 2FA di backup, password salvate e fino a 90 giorni di posta. CISA ha aggiunto la vulnerabilità al catalogo KEV e Zimbra ha rilasciato patch nelle versioni 10.1.13 e 10.0.18.

CVE-2025-66376

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.2 HIGH: zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style… EPSS 20% (97º percentile).

Data di correzione federale CISA 1 apr

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-03-20

Editions

Storie correlate