Skip to content

Zimbra värskendus 10.1.20 parandab üheksa turvaauku

Lühidalt: Zimbra 10.1.20 parandab üheksa turvaauku, sealhulgas tuntud SNMP-vea, mis võimaldab kaugkoodi käivitamist, ning neli Classic Web Clienti mõjutavat XSS-haavatavust, mida Vene rühmitused on juba Ukraina infrastruktuuri vastu ära kasutanud.

Koostöötarkvara Zimbra on avaldanud versiooni 10.1.20, mis kõrvaldab üheksa turvaauku — nende hulgas kriitilised serveripoolse koodi käivitamise vead ja mitu XSS-haavatavust veebikliendis.

Värskendus pakub püsivat lahendust juunis teatatud kriitilisele haavatavusele SNMP-jälgimiskomponendis, mis sisselülitatud teavituste korral võimaldab käskude süstimist (command injection). Lisaks parandab uus versioon neli ristsaidilise skriptimise (XSS) haavatavust Classic Web Clientis, mida saab käivitada manipuleeritud failinimede abil või manuste renderdamisel.

XSS-vead on infoturbejuhtide jaoks kriitilise tähtsusega, kuna need võimaldavad koodi käivitamist kasutaja brauseris rakenduse kontekstis — sisselogitud kasutajaga samade õigustega. See võimaldab andmete vargust, seansiküpsiste kaaperdamist või püsivuse saavutamist süsteemis. 2025. aastal kasutati CVE-2025-27915 (XSS kalendri importimisel) juba ära rünnakus Brasiilia sõjaväepersonali vastu. 2025. aasta märtsis kasutas Vene rühmitus haavatavust CVE-2025-66376 (salvestatud XSS) rünnakus Ukraina infrastruktuuriameti vastu.

Ülejäänud parandused puudutavad e-kirjade edastuspiirangute möödahiilimist (levinud meetod püsivuse saavutamiseks pärast konto kompromiteerimist), juurdepääsukontrolli vigu EWS-laienduses, autoriseerimisprobleeme postkasti delegeerimisel ning päringuvõltsimist serveri poolelt (SSRF) Nextcloudi integratsioonis.

See on juba teine värskendus juulikuus — 7. juulil ilmunud versioon 10.1.19 parandas samuti täpsemalt nimetamata haavatavuse Classic Web Clientis, mis võimaldas koodi käivitamist manipuleeritud e-kirjade avamisel. Synacor (Zimbra omanik) soovitab viivitamatut uuendamist. Ehkki nende vigade puhul ei ole tegemist teadaoleva null-päeva (zero-day) haavatavusega, on APT-rühmitused nagu Fancy Bear (APT28), Cozy Bear (APT29) ja Winter Vivern (TA473) minevikus Zimbra-vastaseid ärakasutusi kiiresti kohandanud.


Allikas: www.csoonline.com · Avaldatud 22. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: