PT-2024-21901 · Zimbra · Zimbra Collaboration

CVE-2024-27443

·

Publicado

2024-02-28

·

Atualizado

2026-07-14

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Zimbra Collaboration (ZCS) versão 9.0 Zimbra Collaboration (ZCS) versão 10.0
Description Um problema existe no recurso CalendarInvite da interface de usuário clássica do webmail do Zimbra devido à validação de entrada inadequada ao lidar com o cabeçalho do calendário. Um invasor pode explorar isso enviando um e-mail contendo um cabeçalho de calendário manipulado com um payload de Cross-Site Scripting (XSS) incorporado. Quando a vítima visualiza a mensagem, o payload é executado na sessão da vítima, permitindo potencialmente a execução de código JavaScript arbitrário. Aproximadamente 129.000 servidores são afetados, e o problema tem sido explorado ativamente, visando especificamente empresas de defesa e entidades governamentais.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-07576
CVE-2024-27443

Produtos afetados

Zimbra Collaboration