A Zimbra javításokat adott ki több kritikus biztonsági probléma megoldására, köztük egy parancs-injektálási sebezhetőségre a Simple Network Management Protocol (SNMP) felügyeleti komponensében.
Összesen kilenc biztonsági sebezhetőséget javítottak a Zimbra 10.1.20 kiadásban. A lista élén egy parancs-injektálási sebezhetőség áll az SNMP felügyeleti komponensben, amikor az SNMP értesítések engedélyezve vannak.
Emellett négy cross-site scripting (XSS) hibát is kijavítottak a Classic Web Client felületben:
- Egy tárolt cross-site scripting (XSS) sebezhetőség, amely bizonyos feltételek mellett lehetővé tehette, hogy rosszindulatú csatolmányfájl-nevek scriptet futtassanak.
- Egy XSS sebezhetőség, amelyben speciálisan kialakított mezők bizonyos feltételek mellett rosszindulatú scriptet futtathattak.
- Egy XSS sebezhetőség, amelyben egy speciálisan kialakított mező a megjelenítéskor rosszindulatú scriptet futtathatott.
- Egy XSS sebezhetőség, amelyben speciálisan kialakított csatolmányok a megjelenítéskor rosszindulatú scriptet futtathattak.
Ettől függetlenül javításokat adtak ki egy levéltovábbítási korlátozás megkerülésére szolgáló hibára (CVE-2026-50055) is, amely lehetővé tehette hitelesített felhasználók számára, hogy e-maileket szivárogtassanak ki akkor is, ha a levéltovábbítási korlátozások engedélyezve vannak. A sebezhetőség felfedezéséért és bejelentéséért a Rapid7 biztonsági kutatóját, Jonah Burgess-t ismerték el.
A cég nem közölt további részleteket, csak annyit írt, hogy „az iparági bevált gyakorlatoknak megfelelően a biztonsági sebezhetőségek javításával kapcsolatos információk nyilvánosságra hozatalát korlátozzuk”.
A kiadás alig több mint egy héttel azután érkezett, hogy a Zimbra kijavított egy kritikus, tárolt XSS sebezhetőséget a Classic Web Client felületben, amely tetszőleges kód végrehajtásához vezethetett.
Bár a most azonosított sebezhetőségek egyikét sem jelölték aktívan kihasználtként, a levelezőszoftver XSS hibáit korábban többször is kihasználták támadók. Emiatt különösen fontos, hogy az ügyfelek mielőbb telepítsék a frissítéseket, és így biztonságban tartsák a környezetüket.

