Auf den Punkt: Zimbra 10.1.20 stopft neun Lücken, darunter einen bekannten SNMP-RCE-Fehler und vier XSS-Anfälligkeit im Classic Web Client, die russische Gruppen bereits gegen ukrainische Infrastruktur nutzten.
Die Collaboration-Suite Zimbra hat Version 10.1.20 veröffentlicht, die neun Sicherheitslücken behebt — darunter kritische Code-Ausführungsfehler auf dem Server und mehrere XSS-Schwachstellen im Web-Client.
Das Update adressiert eine permanente Lösung für eine kritische Schwachstelle in der SNMP-Monitoring-Komponente, die im Juni angekündigt wurde und Command-Injection bei aktivierten Benachrichtigungen ermöglicht. Darüber hinaus behebt die neue Version vier Cross-Site-Scripting-Lücken (XSS) im Classic Web Client, die durch manipulierte Dateinamen oder beim Rendern von Anhängen ausgelöst werden können.
XSS-Fehler sind kritisch für CISOs, weil sie Code im Browser des Nutzers im Kontext der Anwendung ausführen — mit den gleichen Rechten wie der angemeldete Benutzer. Dies ermöglicht Datendiebstahl, Session-Cookie-Abgriff oder Persistierung. In 2025 wurde CVE-2025-27915 (XSS im Kalender-Import) bereits gegen brasilianisches Militärpersonal missbraucht. Im März 2025 nutzte eine russische Gruppe CVE-2025-66376 (gespeicherte XSS) in einem Angriff auf eine ukrainische Infrastrukturagentur.
Weitere Patches beziehen sich auf eine Umgehung von E-Mail-Weiterleitungsbeschränkungen (häufige Persistierungsmethode nach Account-Kompromittierung), Zugriffskontroll-Fehler in der EWS-Extension, Autorisierungsprobleme bei Mailbox-Delegation und eine Server-Side-Request-Forgery (SSRF) in der Nextcloud-Integration.
Das ist bereits das zweite Update im Juli — Version 10.1.19 vom 7. Juli patched ebenfalls eine nicht näher benannte Schwachstelle im Classic Web Client, die bei Öffnen manipulierter E-Mails Code ausführt. Synacor (Zimbra-Eigentümer) empfiehlt sofortige Aktualisierung. Zwar existiert keine Zero-Day-Status für diese Fehler, doch haben APT-Gruppen wie Fancy Bear (APT28), Cozy Bear (APT29) und Winter Vivern (TA473) Zimbra-Exploits in der Vergangenheit schnell adaptiert.
Quelle: www.csoonline.com · Erschienen 22. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.