CVE-2022-27926

Mittel6.1Veröffentlicht am 21. April 2022

Eine reflektierte Cross-Site-Scripting (XSS)-Schwachstelle in der Komponente /public/launchNewWindow.jsp von Zimbra Collaboration (aka ZCS) 9.0 ermöglicht es nicht authentifizierten Angreifern, über Anfrageparameter beliebiges Web-Skript oder HTML auszuführen.

Aktiv ausgenutzt

  • Seit dem 3. Apr. 2023 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 24. Apr. 2023 beheben (BOD 22-01)
  • Erster Angriff 343 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Apply updates per vendor instructions.

Quelle: CISA KEV · 2. Feb. 2026 12. Juni 2025 1. Mai 2024 17. Feb. 2024 17. Aug. 2023 10. Aug. 2023

CVSS-Score6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Schwachstellentyp (CWE)CWE-79, CWE-79
Herstellersynacor

Betroffene Produkte

HerstellerProduktVersionen
synacorzimbra collaboration suite9.0.0

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank