CVE-2022-27926

Media6.1Publicada el 21 de abril de 2022

Una vulnerabilidad de cross-site scripting (XSS) reflejado en el componente /public/launchNewWindow.jsp de Zimbra Collaboration (aka ZCS) 9.0 permite a atacantes no autenticados ejecutar scripts web o HTML arbitrarios a través de parámetros de solicitud.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 3 abr 2023
  • Las agencias federales de EE. UU. deben corregirla antes del 24 abr 2023 (BOD 22-01)
  • Primer ataque observado 343 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Apply updates per vendor instructions.

Fuente: CISA KEV · 2 feb 2026 12 jun 2025 1 may 2024 17 feb 2024 17 ago 2023 10 ago 2023

Puntuación CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Tipo de debilidad (CWE)CWE-79, CWE-79
Fabricantessynacor

Productos afectados

FabricantesProductoVersiones
synacorzimbra collaboration suite9.0.0

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE