CVE-2025-66376
Zimbra Collaboration (ZCS) 10 avant 10.0.18 et 10.1 avant 10.1.13 permet un XSS stocké dans Classic UI via des directives @import de feuilles de style en cascade (CSS) dans un message électronique HTML.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 18 mars 2026
- Les agences fédérales américaines doivent la corriger avant le 1 avr. 2026 (BOD 22-01)
- Première attaque observée 70 jours après la divulgation
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 20 août 2026 10 août 2026 7 août 2026 31 juil. 2026 23 juil. 2026 23 juil. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.0.18 |
Articles liés
MalwareMenaces de la semaine : infostealer dopé à l’IA, zero-day sur des switches industriels et avalanche de CVE dans le noyau Linux
Menaces cyber de la semaine : un infostealer dopé à l'IA, des zero-day sur les switches Siemens et une avalanche de failles dans le noyau Linux.
APTUAC-0099 exploite un plugin trojanisé de Notepad++ pour cibler l'Ukraine
UAC-0099 cible l'Ukraine via un plugin Notepad++ trojanisé. Découvrez l'analyse de cette attaque APT et son impact sur la cybersécurité.
APTLaundry Bear frappe avec un zero-day sur Exchange OWA : espionnage persistant et invisible
L'APT Laundry Bear exploite un zero-day Exchange OWA. La porte dérobée OWAReaper garantit un accès persistant et invisible aux boîtes aux lettres.
VulnérabilitésZimbra : une faille SNMP exploitée permet d’exécuter des commandes à distance sans authentification
Faille SNMP Zimbra permettant l'exécution de commandes à distance sans auth. Score CVSS élevé. Vérifiez et mettez à jour vos serveurs ZCS.
VulnérabilitésZimbra : CVE-2026-73570 exploitée dans des attaques réelles — qui doit se mettre à jour immédiatement
Découvrez les attaques exploitant CVE-2026-73570 sur Zimbra. Mettez à jour vos serveurs immédiatement pour éviter l'exécution de commandes arbitraires.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.