CVE-2025-66376

Élevée7.2Publiée le 5 janvier 2026

Zimbra Collaboration (ZCS) 10 avant 10.0.18 et 10.1 avant 10.1.13 permet un XSS stocké dans Classic UI via des directives @import de feuilles de style en cascade (CSS) dans un message électronique HTML.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 18 mars 2026
  • Les agences fédérales américaines doivent la corriger avant le 1 avr. 2026 (BOD 22-01)
  • Première attaque observée 70 jours après la divulgation

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 20 août 2026 10 août 2026 7 août 2026 31 juil. 2026 23 juil. 2026 23 juil. 2026

Score CVSS7.2 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite< 10.0.18

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE