Cross Site Scripting vulnerability in Zimbra ZCS v.8.8.15 allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HSynacor Zimbra Collaboration Suite
APPSynacor8.8.15
CISA KEV — detailsi
- Vendori
- Synacor
- Producti
- Zimbra Collaboration Suite (ZCS)
- Added to KEVi
- February 25, 2025
- Remediation deadline (US Federal)i
- March 18, 2025(overdue)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting (XSS) vulnerability that allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.
Related vulnerabilities
RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia
Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont
Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport
SSRF w Zimbra Collaboration Suite przez WebEx zimlet
XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite