Vulnerabilità · 77 giorni fa

Classic Web Client trasforma una mail in rischio di sessione

Aprire una mail nel Classic Web Client può far eseguire script nel browser dentro la sessione autenticata. Il problema non resta nel contenuto del messaggio: può esporre mailbox, dati di sessione e impostazioni dell'account.

Zimbra ha corretto CVE-2025-27915 in Zimbra Collaboration Suite 10.1.19. La falla riguarda il Classic Web Client e, al momento, non c’è segnale di sfruttamento attivo.

CVE-2025-66376

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.2 HIGH: zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style… EPSS 12% (96º percentile).

Data di correzione federale CISA 1 apr · data superata

CVE-2025-48700

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 6.1 MEDIUM: an issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0 and 10.0 and 10.1. EPSS 2% (75º percentile).

Data di correzione federale CISA 23 apr · data superata

Cronologia

Fonti

3 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-07-12

Editions

Storie correlate