CVE-2025-48700
Un problème a été découvert dans Zimbra Collaboration (ZCS) 8.8.15 et 9.0 et 10.0 et 10.1. Une vulnérabilité Cross-Site Scripting (XSS) dans Zimbra Classic UI permet aux attaquants d'exécuter du JavaScript arbitraire dans la session de l'utilisateur, pouvant conduire à un accès non autorisé à des informations sensibles. Ce problème résulte d'un assainissement insuffisant du contenu HTML, impliquant spécifiquement des structures de balises forgées et des valeurs d'attribut incluant une directive @import et d'autres vecteurs d'injection de script. La vulnérabilité est déclenchée lorsqu'un utilisateur visualise un message e-mail forgé dans Classic UI, sans nécessiter d'interaction utilisateur supplémentaire.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 20 avr. 2026
- Les agences fédérales américaines doivent la corriger avant le 23 avr. 2026 (BOD 22-01)
- Première attaque observée 300 jours après la divulgation
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 9 juin 2026 20 avr. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.0.12 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
