CVE-2025-27915
Ein Problem wurde in Zimbra Collaboration (ZCS) 9.0 und 10.0 und 10.1 entdeckt. Eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle besteht im Classic Web Client aufgrund unzureichender Bereinigung von HTML-Inhalten in ICS-Dateien. Wenn ein Benutzer eine E-Mail-Nachricht mit einem bösartigen ICS-Eintrag anzeigt, wird dessen eingebettetes JavaScript über ein ontoggle-Event innerhalb eines <details>-Tags ausgeführt. Dies ermöglicht es einem Angreifer, beliebiges JavaScript innerhalb der Sitzung des Opfers auszuführen, was möglicherweise zu unbefugten Aktionen wie dem Festlegen von E-Mail-Filtern zur Umleitung von Nachrichten an eine vom Angreifer kontrollierte Adresse führt. Infolgedessen kann ein Angreifer unbefugte Aktionen auf dem Konto des Opfers durchführen, einschließlich E-Mail-Umleitung und Datenexfiltration.
Aktiv ausgenutzt
- Seit dem 07.10.2025 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 28.10.2025 beheben (BOD 22-01)
- Erster Angriff 201 Tage nach der Veröffentlichung beobachtet
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Quelle: CISA KEV · 23.07.2026 20.01.2026 25.11.2025 07.11.2025 07.10.2025 30.09.2025
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.0.13 |
Verwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
