CVE-2022-27926

Moyenne6.1Publiée le 21 avril 2022

Une vulnérabilité de cross-site scripting (XSS) réfléchie dans le composant /public/launchNewWindow.jsp de Zimbra Collaboration (aka ZCS) 9.0 permet à des attaquants non authentifiés d'exécuter du script web ou du HTML arbitraire via les paramètres de requête.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 3 avr. 2023
  • Les agences fédérales américaines doivent la corriger avant le 24 avr. 2023 (BOD 22-01)
  • Première attaque observée 343 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Apply updates per vendor instructions.

Source : CISA KEV · 2 févr. 2026 12 juin 2025 1 mai 2024 17 févr. 2024 17 août 2023 10 août 2023

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79, CWE-79
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite9.0.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE