CVE-2025-27915

Mittel5.4 Veröffentlicht am 12.03.2025

Ein Problem wurde in Zimbra Collaboration (ZCS) 9.0 und 10.0 und 10.1 entdeckt. Eine gespeicherte Cross-Site-Scripting (XSS)-Schwachstelle besteht im Classic Web Client aufgrund unzureichender Bereinigung von HTML-Inhalten in ICS-Dateien. Wenn ein Benutzer eine E-Mail-Nachricht mit einem bösartigen ICS-Eintrag anzeigt, wird dessen eingebettetes JavaScript über ein ontoggle-Event innerhalb eines <details>-Tags ausgeführt. Dies ermöglicht es einem Angreifer, beliebiges JavaScript innerhalb der Sitzung des Opfers auszuführen, was möglicherweise zu unbefugten Aktionen wie dem Festlegen von E-Mail-Filtern zur Umleitung von Nachrichten an eine vom Angreifer kontrollierte Adresse führt. Infolgedessen kann ein Angreifer unbefugte Aktionen auf dem Konto des Opfers durchführen, einschließlich E-Mail-Umleitung und Datenexfiltration.

Aktiv ausgenutzt

  • Seit dem 07.10.2025 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 28.10.2025 beheben (BOD 22-01)
  • Erster Angriff 201 Tage nach der Veröffentlichung beobachtet

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Quelle: CISA KEV · 23.07.2026 20.01.2026 25.11.2025 07.11.2025 07.10.2025 30.09.2025

CVSS-Score5.4 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Schwachstellentyp (CWE)CWE-79
Herstellersynacor

Betroffene Produkte

HerstellerProduktVersionen
synacorzimbra collaboration suite< 10.0.13

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank