Zimbra爆發嚴重漏洞,攻擊者可透過發送特製郵件在收件者Webmail介面執行惡意程式碼

開源郵件及協同平台Zimbra上週發出安全更新,以修補一個讓攻擊者以惡意郵件在網頁用户端執行惡意程式的重大漏洞。

Zimbra Collaboration Suite(ZCS)為廣受歡迎開源協同平台,整合電子郵件、行事曆、即時通訊和雲端硬碟功能。最新發現的漏洞為一存在ZCS的經典Web用户端的跨站指令碼(Cross-Site Scripting,XSS)漏洞,可讓攻擊者傳送特製郵件,以便在用户執行階段執行惡意腳本程式。但這項漏洞並未被分配CVE漏洞編號,也不知風險值。

Zimbra維護單位上週釋出Daffodil(v10.1.19)更新版本 ,並提醒ZCS 10.0.x、9.0.x或8.8.15的用户必須先升級到ZCS 10.1.19版,再更新SNMP緩解措施。而ZCS 10.1.x的用户,若已經施行了SNMP緩解措施則無需任何動作,因SNMP緩解在10.1.19環境仍然有效。

Zimbra維護單位並未提及是否有針對本漏洞的濫用行為。 但The Hacker News提醒 ,Zimbra的XSS漏洞向來是駭客喜愛的攻擊目標, 早在2021年就曾經 有駭客武器化Zimbra的XSS漏洞CVE-2022-24682發動名為Operation EmailThief行動,攻擊歐洲政府和媒體。 去年Zimbra又有零時差漏洞CVE-2025-27915 被濫用攻擊巴西軍方,可在受害者讀取惡意信件時觸發而可執行任意JavaScript,使駭客得以設定受害者郵件,導致信件重導向或資料外洩。