Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-27915

Zimbra Collaboration Suite (ZCS)

Hersteller: Synacor
5,4 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im klassischen Web-Client (Classic Web Client) der Zimbra Collaboration Suite von Synacor und ist eine gespeicherte Cross-Site-Scripting-Lücke (XSS). Ursache ist, dass HTML-Inhalte in ICS-Dateien – also Kalendereinträgen – nicht ausreichend bereinigt werden. Ein Angreifer versendet eine E-Mail mit einem präparierten Kalendereintrag; sobald das Opfer die Nachricht betrachtet, wird darin eingebetteter JavaScript-Code ausgeführt. Ausgelöst wird er über ein ontoggle-Ereignis innerhalb eines aufklappbaren HTML-Elements. Der Schadcode läuft dann im Kontext der angemeldeten Sitzung des Opfers, sodass der Angreifer in dessen Namen handeln kann – ohne eigene Zugangsdaten. So lassen sich etwa E-Mail-Filter anlegen, die eingehende Nachrichten an eine vom Angreifer kontrollierte Adresse umleiten. Im Ergebnis kann der Angreifer unbefugte Aktionen auf dem Konto durchführen, Nachrichten umleiten und Daten abfließen lassen. Betroffen sind Anwender, die den klassischen Web-Client zum Lesen ihrer E-Mails nutzen.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des betroffenen Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln