CVE-2024-27443
In Zimbra Collaboration (ZCS) 9.0 und 10.0 wurde ein Problem entdeckt. Eine Cross-Site Scripting (XSS)-Schwachstelle besteht in der CalendarInvite-Funktion der Zimbra webmail classic-Benutzeroberfläche aufgrund unzureichender Eingabevalidierung bei der Verarbeitung des Kalender-Headers. Ein Angreifer kann dies über eine E-Mail-Nachricht ausnutzen, die einen präparierten Kalender-Header mit eingebetteter XSS-Payload enthält. Wenn ein Opfer diese Nachricht in der Zimbra webmail classic-Oberfläche betrachtet, wird die Payload im Kontext der Sitzung des Opfers ausgeführt, was möglicherweise zur Ausführung von beliebigem JavaScript-Code führt.
Aktiv ausgenutzt
- Seit dem 19.05.2025 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 09.06.2025 beheben (BOD 22-01)
- Erster Angriff 275 Tage nach der Veröffentlichung beobachtet
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Quelle: CISA KEV · 20.01.2026 10.12.2025 20.05.2025 19.05.2025 15.05.2025
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| zimbra | collaboration | < 10.0.7 |
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
