CVE-2026-33370

MEDIUM CVSS 3.1: 6,1 EPSS 0.04%
Обновлено 24 марта 2026
Zimbra
Параметр Значение
CVSS 6,1 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Zimbra
Публичный эксплойт Нет

Проблема была обнаружена в Zimbra Collaboration (ZCS) 10.0 и 10.1. В функции Zimbra Briefcase существует уязвимость хранимого межсайтового скриптинга (XSS) из-за недостаточной очистки определенных типов загруженных файлов. Когда пользователь открывает общедоступный файл Briefcase, содержащий вредоносные сценарии, встроенный JavaScript выполняется в контексте сеанса пользователя.

Это позволяет злоумышленнику запускать произвольные сценарии, что потенциально может привести к краже данных или другим несанкционированным действиям от имени пользователя-жертвы.

Показать оригинальное описание (EN)

An issue was discovered in Zimbra Collaboration (ZCS) 10.0 and 10.1. A stored cross-site scripting (XSS) vulnerability exists in the Zimbra Briefcase feature due to insufficient sanitization of specific uploaded file types. When a user opens a publicly shared Briefcase file containing malicious scripts, the embedded JavaScript executes in the context of the user's session. This allows an attacker to run arbitrary scripts, potentially leading to data exfiltration or other unauthorized actions on behalf of the victim user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1