Zimbra призовава своите клиенти да инсталират актуализации, за да отстранят критична уязвимост в сигурността, засягаща Classic Web Client, която може да доведе до изпълнение на произволен код.

Уязвимостта е описана като случай на съхраняван cross-site scripting (XSS), който може да позволи на специално модифицирани имейли да изпълняват зловредни скриптове в сесията на потребителя. На нея все още не е назначен CVE идентификатор.

„Актуализацията коригира проблем със сигурността в Classic Web Client, при който специално модифициран имейл може да изпълни зловреден код при отваряне на имейла“, заявяват от Zimbra. „Ако бъде експлоатирана, тя може да позволи достъп до информация за пощенската кутия, данни за сесията или настройки на акаунта.“

XSS уязвимостите възникват, когато дадено приложение включва ненадеждни данни в уеб страница без подходящо валидиране или екраниране. Това позволява на атакуващите да внедрят и изпълнят зловреден JavaScript в браузърите на жертвите, което може да доведе до отвличане на сесии, кражба на идентификационни данни и компрометиране на акаунти.

Съхраняваният XSS (или персистентен XSS) е вид XSS уязвимост, при която внедреният скрипт се съхранява постоянно на целевите сървъри в база данни (например под формата на привидно безобиден коментар или публикация във форум), което води до компрометиране на всеки посетител на сайта веднага след като страницата, съдържаща JavaScript кода, се зареди в неговия уеб браузър.

Въпреки че Zimbra не споменава уязвимостта да е експлоатирана активно, XSS пропуските в Zimbra са магнит за атаки от години, като злонамерени лица се опитват да ги използват като оръжие още от декември 2021 г.Миналия октомври бе твърдяно, че съхранявана XSS уязвимост в Classic Web Client (CVE-2025-27915, CVSS резултат: 5.4) е била експлоатирана като уязвимост от нулев ден при атаки срещу бразилската армия, въпреки че по това време Zimbra заяви пред The Hacker News, че не е открила доказателства в подкрепа на това твърдение.

Други XSS уязвимости, които са били експлоатирани от атакуващи групи, включват CVE-2023-37580 и CVE-2024-27443. Предвид високия потенциал за злоупотреба, на потребителите се препоръчва да се актуализират до Zimbra Collaboration Suite версия 10.1.19 за оптимална защита.