CVE-2025-48700

Moyenne6.1 Publiée le 23 juin 2025

Un problème a été découvert dans Zimbra Collaboration (ZCS) 8.8.15 et 9.0 et 10.0 et 10.1. Une vulnérabilité Cross-Site Scripting (XSS) dans Zimbra Classic UI permet aux attaquants d'exécuter du JavaScript arbitraire dans la session de l'utilisateur, pouvant conduire à un accès non autorisé à des informations sensibles. Ce problème résulte d'un assainissement insuffisant du contenu HTML, impliquant spécifiquement des structures de balises forgées et des valeurs d'attribut incluant une directive @import et d'autres vecteurs d'injection de script. La vulnérabilité est déclenchée lorsqu'un utilisateur visualise un message e-mail forgé dans Classic UI, sans nécessiter d'interaction utilisateur supplémentaire.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 20 avr. 2026
  • Les agences fédérales américaines doivent la corriger avant le 23 avr. 2026 (BOD 22-01)
  • Première attaque observée 300 jours après la divulgation

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 9 juin 2026 20 avr. 2026

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite< 10.0.12

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE