CVE-2024-27443

Mittel6.1 Veröffentlicht am 12.08.2024

In Zimbra Collaboration (ZCS) 9.0 und 10.0 wurde ein Problem entdeckt. Eine Cross-Site Scripting (XSS)-Schwachstelle besteht in der CalendarInvite-Funktion der Zimbra webmail classic-Benutzeroberfläche aufgrund unzureichender Eingabevalidierung bei der Verarbeitung des Kalender-Headers. Ein Angreifer kann dies über eine E-Mail-Nachricht ausnutzen, die einen präparierten Kalender-Header mit eingebetteter XSS-Payload enthält. Wenn ein Opfer diese Nachricht in der Zimbra webmail classic-Oberfläche betrachtet, wird die Payload im Kontext der Sitzung des Opfers ausgeführt, was möglicherweise zur Ausführung von beliebigem JavaScript-Code führt.

Aktiv ausgenutzt

  • Seit dem 19.05.2025 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 09.06.2025 beheben (BOD 22-01)
  • Erster Angriff 275 Tage nach der Veröffentlichung beobachtet

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Quelle: CISA KEV · 20.01.2026 10.12.2025 20.05.2025 19.05.2025 15.05.2025

CVSS-Score6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Schwachstellentyp (CWE)CWE-79, CWE-79
Herstellerzimbra

Betroffene Produkte

HerstellerProduktVersionen
zimbracollaboration< 10.0.7

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank