CVE-2024-27443

Media6.1 Publicada el 12 ago 2024

Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0. Existe una vulnerabilidad de Cross-Site Scripting (XSS) en la función CalendarInvite de la interfaz de usuario clásica de Zimbra webmail, debido a una validación de entrada inadecuada en el manejo del encabezado del calendario. Un atacante puede explotarla mediante un mensaje de correo electrónico que contenga un encabezado de calendario manipulado con una carga útil XSS incrustada. Cuando una víctima visualiza este mensaje en la interfaz clásica de Zimbra webmail, la carga útil se ejecuta en el contexto de la sesión de la víctima, lo que podría conducir a la ejecución de código JavaScript arbitrario.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 19 may 2025
  • Las agencias federales de EE. UU. deben corregirla antes del 9 jun 2025 (BOD 22-01)
  • Primer ataque observado 275 días después de la divulgación

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 20 ene 2026 10 dic 2025 20 may 2025 19 may 2025 15 may 2025

Puntuación CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Tipo de debilidad (CWE)CWE-79, CWE-79
Fabricanteszimbra

Productos afectados

FabricantesProductoVersiones
zimbracollaboration< 10.0.7

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE