JavaScript nascosto nell'HTML delle email veniva eseguito all'apertura e ha permesso il furto di credenziali, token di sessione, codici 2FA di backup, password salvate e fino a 90 giorni di posta. CISA ha aggiunto la vulnerabilità al catalogo KEV e Zimbra ha rilasciato patch nelle versioni 10.1.13 e 10.0.18.
Part of the PlainSec briefing for 2026-03-20