Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSynacor Zimbra Collaboration Suite
APPSynacor8.8.15< 8.8.15
CISA KEV — detailsi
- Vendori
- Synacor
- Producti
- Zimbra Collaboration Suite
- Added to KEVi
- February 17, 2026
- Remediation deadline (US Federal)i
- March 10, 2026(overdue)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Synacor Zimbra Collaboration Suite (ZCS) contains a server-side request forgery vulnerability if WebEx zimlet installed and zimlet JSP is enabled.
Related vulnerabilities
RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia
XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15
Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont
Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport
XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite