CVE-2025-27915
Se ha descubierto un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0 y 10.1. Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en Classic Web Client debido a la sanitización insuficiente del contenido HTML en archivos ICS. Cuando un usuario visualiza un mensaje de correo electrónico que contiene una entrada ICS maliciosa, su JavaScript incrustado se ejecuta mediante un evento ontoggle dentro de una etiqueta <details>. Esto permite a un atacante ejecutar JavaScript arbitrario dentro de la sesión de la víctima, lo que puede dar lugar a acciones no autorizadas, como la configuración de filtros de correo electrónico para redirigir mensajes a una dirección controlada por el atacante. Como resultado, un atacante puede realizar acciones no autorizadas en la cuenta de la víctima, incluida la redirección de correo electrónico y la exfiltración de datos.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 7 oct 2025
- Las agencias federales de EE. UU. deben corregirla antes del 28 oct 2025 (BOD 22-01)
- Primer ataque observado 201 días después de la divulgación
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fuente: CISA KEV · 23 jul 2026 20 ene 2026 25 nov 2025 7 nov 2025 7 oct 2025 30 sept 2025
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.0.13 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
