CVE-2025-66376
Zimbra Collaboration (ZCS) 10 vor 10.0.18 und 10.1 vor 10.1.13 ermöglicht Classic UI stored XSS über Cascading Style Sheets (CSS) @import-Direktiven in einer HTML-E-Mail-Nachricht.
Aktiv ausgenutzt
- Seit dem 18. März 2026 im CISA-Katalog ausgenutzter Schwachstellen
- US-Bundesbehörden müssen sie bis zum 1. Apr. 2026 beheben (BOD 22-01)
- Erster Angriff 70 Tage nach der Veröffentlichung beobachtet
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Quelle: CISA KEV · 20. Aug. 2026 10. Aug. 2026 7. Aug. 2026 31. Juli 2026 23. Juli 2026 23. Juli 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NBetroffene Produkte
| Hersteller | Produkt | Versionen |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.0.18 |
Verwandte Artikel
MalwareBedrohungen der Woche: KI-gestützter Infostealer, Zero-Day in Industrieswitches und Flut von CVEs im Linux-Kernel
KI-Infostealer Dolphin X, Zero-Days in Siemens ROX II und 432 Linux-CVEs: Die wichtigsten IT-Sicherheitsbedrohungen und Schwachstellen der Woche.
APTUAC-0099 setzt ein trojanisiertes Notepad++-Plugin ein, um die Ukraine anzugreifen
APT-Gruppe UAC-0099 greift die Ukraine mit einem trojanisierten Notepad++-Plugin an. Details zur Cyberspionage-Kampagne und der verwendeten Malware.
APTLaundry Bear nutzt Zero-Day-Schwachstelle in Exchange OWA: persistente und unsichtbare Spionage
APT-Gruppe Laundry Bear nutzt Zero-Day-Lücke in Exchange OWA für unsichtbare Spionage. Details zum OWAReaper, Persistenz und Tokens-Diebstahl hier.
SchwachstellenZimbra: SNMP-Schwachstelle ermöglicht unauthentifizierte Befehlsausführung aus der Ferne
Zimbra-ZCS-Schwachstelle CVE-2026-73570 ermöglicht unauthentifizierte Remote-Ausführung. Update auf 10.1.20 dringend empfohlen.
SchwachstellenZimbra: CVE-2026-73570 in realen Angriffen ausgenutzt – wer jetzt sofort aktualisieren muss
CVE-2026-73570 in Zimbra wird aktiv ausgenutzt. Remote-Code-Ausführung ohne Authentifizierung möglich. Sofort auf Version 10.1.20 oder höher aktualisieren.
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.