КИБЕРБЕЗОПАСНОСТЬ

Zimbra обновил систему — устранена уязвимость для удаленного выполнения кода

Zimbra выпустила обновление для Classic Web Client, устраняющее уязвимость XSS, позволяющую исполнение вредоносного кода.

✍️ Редакция iTech News | 16.10.2025 | ⏱ 2 мин | Источник: The Hacker News
Zimbra устранила уязвимость в Classic Web Client

Zimbra выпустила обновление для Classic Web Client, устраненное критическую уязвимость, которая могла позволить исполнение произвольного кода при открытии специально подготовленных электронной почты. Уязвимость, описываемая как хранимая межсайтовая подделка (XSS), может угрожать данным пользователей и их учетным записям.

Суть проблемы

Уязвимость предоставляет хакерам возможность внедрять и выполнять вредоносные скрипты в браузерах жертв. Zimbra подтвердила, что устранение связано с тем, что такие действия могут привести к получению доступа к информации почтового ящика и настройкам учетной записи пользователя.

XSS-уязвимости характеризуются тем, что приложение не надлежащим образом обрабатывает недоверенные данные, что позволяет злоумышленникам внедрять JavaScript в браузеры пользователей. Хранимая XSS, в отличие от отраженной, сохраняет вредоносный код на сервере, что позволяет любой посетитель опасного сайта стать жертвой сразу же при загрузке страницы.

Исторический контекст

Согласно данным, подобные уязвимости в Zimbra стали мишенью для злоумышленников на протяжении нескольких последних лет. В частности, в октябре 2025 года уязвимость CVE-2025-27915, также связанная с хранимым XSS, предположительно использовалась в атаках на бразильские военные структуры, хотя Zimbra опровергла факты эксплуатации. Существуют и другие уязвимости XSS, подвергавшиеся эксплуатации, такие как CVE-2023-37580 и CVE-2024-27443.

Рекомендации для пользователей

Поскольку уязвимость может быть использована для серьезных атак, пользователям настоятельно рекомендуется обновиться до версии Zimbra Collaboration Suite 10.1.19 для обеспечения оптимальной защиты. Безопасность ваших данных теперь зависит от своевременных обновлений программного обеспечения и внимательного отношения к электронным письмам.

Следующий шаг для Zimbra — продолжать мониторинг и уменьшение уязвимостей, чтобы сохранить доверие пользователей и защитить их данные.

Поделиться: Telegram X LinkedIn