Vulnerabilidad crítica en Zimbra permite ejecución de código malicioso mediante correos electrónicos manipulados

Zimbra ha instado a sus clientes a aplicar actualizaciones para corregir una vulnerabilidad de seguridad crítica que afecta al Cliente Web Clásico, la cual podría permitir la ejecución remota de código. La vulnerabilidad ha sido descrita como un caso de cross-site scripting (XSS) almacenado que podría permitir que correos electrónicos especialmente diseñados ejecuten scripts maliciosos en la sesión de un usuario. Aún no se le ha asignado un identificador CVE.

"La actualización corrige un problema de seguridad en el Cliente Web Clásico donde un correo electrónico especialmente diseñado podría ejecutar código malicioso al abrirlo", dijo Zimbra. "Si se explota, podría permitir el acceso a información del buzón, datos de sesión o configuraciones de la cuenta".

Las vulnerabilidades XSS ocurren cuando una aplicación incluye datos no confiables en una página web sin la validación o escape adecuados. Esto permite a los atacantes inyectar y ejecutar JavaScript malicioso en los navegadores de las víctimas, lo que puede resultar en secuestro de sesión, robo de credenciales y compromiso de la cuenta. El XSS almacenado es un tipo de fallo XSS donde el script inyectado se almacena permanentemente en los servidores de destino en una base de datos, en forma de un comentario o publicación de foro aparentemente inofensiva, lo que provoca que cualquier visitante del sitio se vea comprometido tan pronto como la página que contiene el JavaScript se carga en su navegador web.

Aunque Zimbra no menciona que la vulnerabilidad se haya explotado activamente, las fallas XSS en Zimbra han sido un imán para ataques durante años, con actores maliciosos intentando aprovechar tales vulnerabilidades desde diciembre de 2021. En octubre pasado, se alegó que una falla XSS almacenado en el Cliente Web Clásico (CVE-2025-27915, puntuación CVSS: 5.4) fue explotada como un día cero en ataques dirigidos al ejército brasileño, aunque Zimbra dijo a The Hacker News en ese momento que no encontró evidencia que lo respalde. Otras fallas XSS que han sido explotadas por actores de amenazas incluyen CVE-2023-37580 y CVE-2024-27443. Dado su alto potencial de abuso, se recomienda a los usuarios actualizar a Zimbra Collaboration Suite versión 10.1.19 para una protección óptima.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *