Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-27443

Zimbra Collaboration Suite (ZCS)

Hersteller: Synacor
6,1 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die klassische Weboberfläche (Webmail) der Zimbra Collaboration Suite. Sie liegt in der Funktion für Kalendereinladungen (CalendarInvite), die eingehende Kalenderdaten unzureichend prüft. Konkret werden die Inhalte der Kalender-Kopfzeile nicht ausreichend bereinigt, bevor sie im Browser dargestellt werden. Ein Angreifer kann das ausnutzen, indem er eine E-Mail verschickt, deren Kalender-Kopfzeile einen präparierten Schadcode (XSS-Payload) enthält. Öffnet das Opfer diese Nachricht in der klassischen Weboberfläche, wird der eingeschleuste JavaScript-Code im Kontext der Sitzung des Opfers ausgeführt. Dadurch kann der Angreifer im Namen des angemeldeten Nutzers agieren – etwa auf dessen Postfach zugreifen, Sitzungsdaten abgreifen oder weitere Aktionen in der Webmail auslösen. Es handelt sich um eine Cross-Site-Scripting-Lücke (XSS), die allein durch das Betrachten einer manipulierten E-Mail wirkt und keine weitere Interaktion des Opfers erfordert.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.