Zimbra, müşterilerini Klasik Web İstemcisini etkileyen ve rastgele kod yürütülmesine neden olabilecek kritik bir güvenlik açığını gidermek için güncellemeleri uygulamaya çağırıyor.

Güvenlik açığıtarif edildiözel hazırlanmış e-postaların bir kullanıcı oturumunda kötü amaçlı komut dosyaları yürütmesine izin verebilecek depolanmış siteler arası komut dosyası oluşturma (XSS) durumu olarak. Henüz bir CVE tanımlayıcısı atanmamıştır.

Zimbra, "Güncelleme, Klasik Web İstemcisinde, özel hazırlanmış bir e-postanın, e-posta açıldığında kötü amaçlı kod çalıştırmasına neden olan bir güvenlik sorununu gideriyor" dedi.said. "Eğer kötüye kullanılırsa, posta kutusu bilgilerine, oturum verilerine veya hesap ayarlarına erişime izin verebilir."

XSS güvenlik açıkları, bir uygulamanın bir web sayfasında uygun doğrulama veya kaçış olmadan güvenilmeyen veriler içermesi durumunda ortaya çıkar. Bu, saldırganların kurbanların tarayıcılarına kötü amaçlı JavaScript enjekte etmesine ve çalıştırmasına olanak tanır; bu da oturumun ele geçirilmesine, kimlik bilgilerinin çalınmasına ve hesabın ele geçirilmesine neden olabilir.

Saklanan XSS veya kalıcı XSS, enjekte edilen komut dosyasının, görünüşte zararsız bir yorum veya forum gönderisi biçiminde bir veritabanındaki hedef sunucularda kalıcı olarak depolandığı ve herhangi bir site ziyaretçisinin, JavaScript'i içeren sayfa web tarayıcılarına yüklenir yüklenmez güvenliğinin ihlal edilmesine neden olan bir tür XSS hatasıdır.

Her ne kadar Zimbra, vahşi ortamda istismar edilen güvenlik açığından hiç bahsetmese de, Zimbra'daki XSS kusurları, kötü aktörlerin bunu yapmaya çalıştığı yıllardır bir saldırı mıknatısı olmuştur.silah haline getirmekBu tür güvenlik açıkları Aralık 2021'e kadar uzanıyor.

Geçtiğimiz Ekim ayında, Klasik Web İstemcisinde depolanan bir XSS hatası (CVE-2025-27915, CVSS Puanı: 5.4) Brezilya ordusunu hedef alan saldırılarda sıfır gün olarak kullanıldığı iddia edildi, ancak Zimbra o sırada The Hacker News'e bunu destekleyecek hiçbir kanıt bulamadığını söyledi.

Tehdit aktörleri tarafından istismar edilen diğer XSS kusurları arasında şunlar bulunmaktadır:CVE-2023-37580 and CVE-2024-27443. Yüksek kötüye kullanım potansiyeli göz önüne alındığında, kullanıcıların optimum koruma için Zimbra Collaboration Suite 10.1.19 sürümüne güncellemeleri önerilir.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.