Zimbra пусна корекции за сигурност, за да отстрани множество критични проблеми със сигурността, включително дефект за инжектиране на команди в компонента за наблюдение чрез SNMP (Simple Network Management Protocol).

Общо девет уязвимости в сигурността са коригирани в Zimbra 10.1.20. На първо място в списъка е уязвимост за инжектиране на команди в компонента за SNMP наблюдение, когато са активирани SNMP известията.

Коригирани са и четири уязвимости за междусайтов скриптинг (XSS) в Classic Web Client:

  • Уязвимост за съхранен междусайтов скриптинг (XSS), която може да позволи на злонамерени имена на прикачени файлове да изпълнят скрипт при определени условия.
  • XSS уязвимост, при която специално проектирани полета могат да изпълнят зловреден скрипт при определени условия.
  • XSS уязвимост, при която специално проектирано поле може да изпълни зловреден скрипт при визуализация.
  • XSS уязвимост, при която специално проектирани прикачени файлове могат да изпълнят зловреден скрипт при визуализация.

Отделно са пуснати корекции за заобикаляне на ограниченията за пренасочване на поща (CVE-2026-50055), което може да позволи на автентифицирани потребители да извличат имейли въпреки активираните ограничения за пренасочване. Изследователят по сигурността от Rapid7 Джона Бърджес (Jonah Burgess) е посочен като откривател на уязвимостта.

Компанията не сподели допълнителни подробности, заявявайки, че „в съответствие с най-добрите практики в индустрията, разкриването на информация е ограничено за корекции на уязвимости в сигурността“.

Обновяването идва малко повече от седмица след като Zimbra отстрани критична съхранена XSS уязвимост в Classic Web Client, която може да доведе до изпълнение на произволен код.

Въпреки че нито една от идентифицираните уязвимости не е маркирана като активно експлоатирана, XSS грешките в имейл софтуера са били многократно експлоатирани от атакуващи в миналото, което прави от решаващо значение клиентите да инсталират корекциите за сигурност, за да запазят средата си защитена.