CVE-2025-27915

Moyenne5.4 Publiée le 12 mars 2025

Un problème a été découvert dans Zimbra Collaboration (ZCS) 9.0 et 10.0 et 10.1. Une vulnérabilité de type stored cross-site scripting (XSS) existe dans le Classic Web Client en raison d'un assainissement insuffisant du contenu HTML dans les fichiers ICS. Lorsqu'un utilisateur consulte un message e-mail contenant une entrée ICS malveillante, son JavaScript intégré s'exécute via un événement ontoggle à l'intérieur d'une balise <details>. Cela permet à un attaquant d'exécuter du JavaScript arbitraire dans la session de la victime, pouvant conduire à des actions non autorisées telles que la configuration de filtres e-mail pour rediriger les messages vers une adresse contrôlée par l'attaquant. En conséquence, un attaquant peut effectuer des actions non autorisées sur le compte de la victime, y compris la redirection des e-mails et l'exfiltration de données.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 7 oct. 2025
  • Les agences fédérales américaines doivent la corriger avant le 28 oct. 2025 (BOD 22-01)
  • Première attaque observée 201 jours après la divulgation

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 23 juil. 2026 20 janv. 2026 25 nov. 2025 7 nov. 2025 7 oct. 2025 30 sept. 2025

Score CVSS5.4 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite< 10.0.13

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE