新聞

開源郵件及協同平臺Zimbra上周發出安全更新,以修補一個讓攻擊者以惡意郵件在網頁用戶端執行惡意程式的重大漏洞。

Zimbra Collaboration Suite(ZCS)為廣受歡迎開源協同平臺,整合電子郵件、行事曆、即時通訊和雲端硬碟功能。最新發現的漏洞為一存在ZCS的經典Web用戶端的跨站指令碼(Cross-Site Scripting,XSS)漏洞,可讓攻擊者傳送特製郵件,以便在用戶執行階段執行惡意腳本程式。但這項漏洞並未被分配CVE漏洞編號,也不知風險值。

Zimbra維護單位上周釋出Daffodil(v10.1.19)更新版本,並提醒ZCS 10.0.x、9.0.x或8.8.15的用戶必須先升級到ZCS 10.1.19版,再更新SNMP緩解措施。而ZCS 10.1.x的用戶,若已經施行了SNMP緩解措施則無需任何動作,因SNMP緩解在10.1.19環境仍然有效。

Zimbra維護單位並未提及是否有針對本漏洞的濫用行為。但The Hacker News提醒,Zimbra的XSS漏洞向來是駭客喜愛的攻擊目標,早在2021年就曾經有駭客武器化Zimbra的XSS漏洞CVE-2022-24682發動名為Operation EmailThief行動,攻擊歐洲政府和媒體。去年Zimbra又有零時差漏洞CVE-2025-27915被濫用攻擊巴西軍方,可在受害者讀取惡意信件時觸發而可執行任意JavaScript,使駭客得以設定受害者郵件,導致信件重導向或資料外洩。