CVE-2024-27443
È stato scoperto un problema in Zimbra Collaboration (ZCS) 9.0 e 10.0. Esiste una vulnerabilità di Cross-Site Scripting (XSS) nella funzionalità CalendarInvite dell'interfaccia utente classic della webmail Zimbra, a causa di una convalida impropria dell'input nella gestione dell'header del calendario. Un attaccante può sfruttarla tramite un messaggio email contenente un header del calendario appositamente predisposto con un payload XSS incorporato. Quando una vittima visualizza questo messaggio nell'interfaccia classic della webmail Zimbra, il payload viene eseguito nel contesto della sessione della vittima, portando potenzialmente all'esecuzione di codice JavaScript arbitrario.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 19 mag 2025
- Le agenzie federali statunitensi devono correggerla entro il 9 giu 2025 (direttiva BOD 22-01)
- Primo attacco osservato 275 giorni dopo la divulgazione
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 20 gen 2026 10 dic 2025 20 mag 2025 19 mag 2025 15 mag 2025
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| zimbra | collaboration | < 10.0.7 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
