Zimbra отстрани критична XSS уязвимост в Classic Web Client

Компанията призовава организациите незабавно да актуализират системите си, след като пропускът позволява изпълнение на злонамерен код чрез електронна поща

Zimbra публикува спешна актуализация за критична уязвимост в Classic Web Client – класическия уеб интерфейс на платформата Zimbra Collaboration Suite (ZCS). Пропускът позволява изпълнение на злонамерен JavaScript код чрез специално подготвени имейли и може да доведе до кражба на потребителски сесии, настройки на акаунти и съдържание на пощенски кутии.

Уязвимостта е отстранена с версия Zimbra 10.1.19. Макар все още да няма официален CVE идентификатор, производителят определя проблема като критичен и препоръчва незабавна актуализация на всички инсталации, които използват Classic Web Client.

Достатъчно е потребителят да отвори злонамерен имейл

Атаката използва съхранена XSS (Stored Cross-Site Scripting) уязвимост. Нападателят изпраща специално изготвено електронно писмо, което съдържа злонамерен код. При отварянето му в Classic Web Client този код се изпълнява в браузъра на жертвата с нейните потребителски права.

В резултат могат да бъдат компрометирани удостоверителни сесии, информация за пощенските кутии и други чувствителни данни. Това създава възможност за поемане на контрол върху акаунти и последващи атаки срещу организацията.

Важно е да се отбележи, че уязвимостта не засяга модерния уеб интерфейс на Zimbra, а само организациите, които продължават да използват Classic Web Client.

Zimbra остава предпочитана цел за държавно подкрепяни групи

Особено внимание привлича фактът, че уязвимостта е докладвана от Threat Analysis Group (TAG) на Google – екип, който традиционно разкрива zero-day уязвимости, използвани от държавно подкрепяни хакерски групи.

Макар към момента да няма публични доказателства за активна експлоатация на тази конкретна уязвимост, историята показва, че Zimbra често е сред основните цели на шпионски кампании. През последните години руски групи като Winter Vivern, APT29 и APT28 многократно използваха XSS уязвимости в платформата за компрометиране на държавни институции, военни организации, дипломатически мисии и други стратегически цели.

Настоящият случай е още едно напомняне, че системите за електронна поща остават сред най-атрактивните цели за киберпрестъпници и държавно подкрепяни нападатели. Организациите не трябва да отлагат инсталирането на актуализацията, особено ако използват Classic Web Client. Наред с редовното обновяване е препоръчително да се ограничи използването на остарели интерфейси, да се прилагат механизми за защита срещу фишинг и да се следи за необичайна активност в потребителските акаунти.

e-security.bg

Подобни

CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640
Broadcom отстрани три критични уязвимости във VMware
31.07.2026
vmware-featured-2100x1200-1
Google използва ИИ за откриване на рекорден брой уязвимости в Chrome
31.07.2026
chrome

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640