CVE-2025-66376
Zimbra Collaboration (ZCS) 10 prima della 10.0.18 e 10.1 prima della 10.1.13 consente stored XSS nella Classic UI tramite direttive @import di Cascading Style Sheets (CSS) in un messaggio e-mail HTML.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 18 mar 2026
- Le agenzie federali statunitensi devono correggerla entro il 1 apr 2026 (direttiva BOD 22-01)
- Primo attacco osservato 70 giorni dopo la divulgazione
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 20 ago 2026 10 ago 2026 7 ago 2026 31 lug 2026 23 lug 2026 23 lug 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.0.18 |
Articoli correlati
MalwareMinacce della settimana: infostealer con AI, zero-day su switch industriali e valanga di CVE nel kernel Linux
Analisi delle minacce cybersecurity della settimana: Dolphin X infostealer con AI, zero-day su switch Siemens ROX II e CVE kernel Linux.
APTUAC-0099 utilizza un plugin trojanizzato di Notepad++ per colpire l'Ucraina
Il gruppo APT russo UAC-0099 sfrutta un plugin trojanizzato di Notepad++ per colpire organizzazioni ucraine. Scopri i dettagli dell'attacco.
APTLaundry Bear colpisce con zero-day su Exchange OWA: spionaggio persistente e invisibile
Il gruppo APT russo Laundry Bear sfrutta un zero-day in Microsoft Exchange OWA per spionaggio, furto di credenziali e persistenza invisibile.
VulnerabilitàZimbra, sfruttata una falla SNMP che consente comandi remoti senza autenticazione
CERT Polska segnala sfruttamento attivo di CVE-2026-73570 in Zimbra: falla SNMP permette comandi remoti senza autenticazione. Aggiornare subito.
VulnerabilitàZimbra, CVE-2026-73570 sfruttata in attacchi reali: chi deve aggiornare subito
La vulnerabilità CVE-2026-73570 in Zimbra è sfruttata in attacchi reali. Aggiorna immediatamente a Zimbra 10.1.20 per mitigare il rischio.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.