Aprire una mail nel Classic Web Client può far eseguire script nel browser dentro la sessione autenticata. Il problema non resta nel contenuto del messaggio: può esporre mailbox, dati di sessione e impostazioni dell'account. Zimbra ha corretto CVE-2025-27915 in Zimbra Collaboration Suite 10.1.19. La falla riguarda il Classic Web Client e, al momento, non c’è segnale di sfruttamento attivo.
Part of the PlainSec briefing for 2026-07-12