CVE-2025-66376

HIGH(7.2)KEVErhöhtes Risiko

Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting Vulnerability

Beschreibung

CVE-2025-66376 ist eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) in der Synacor Zimbra Collaboration Suite (ZCS). Die Schwachstelle liegt in der Verarbeitung von CSS-@import-Direktiven in HTML-E-Mail-Nachrichten durch die Classic-UI und ermoeglicht es einem Angreifer, schaedliche Skripte einzuschleusen, die im Browser-Kontext eines anderen Benutzers ausgefuehrt werden. Betroffen sind ZCS 10 vor Version 10.0.18 und ZCS 10.1 vor Version 10.1.13. Mit einem CVSS v3.1-Score von 7.2 (HIGH) und einem EPSS-Score von 28.8 % stellt CVE-2025-66376 ein erhebliches Risiko fuer Organisationen dar, die Zimbras webbasierte E-Mail-Oberflaeche nutzen.

Die CISA hat CVE-2025-66376 am 18. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2026.

KEV-Informationen

Hersteller
Synacor
Produkt
Zimbra Collaboration Suite (ZCS)
Hinzugefügt am
18. März 2026
Fälligkeitsdatum
1. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
synacorzimbra collaboration suite>= 10.0.0, < 10.0.18; >= 10.1.0, < 10.1.13

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

CVE-2025-66376 wird unter CWE-79 (Cross-site Scripting) klassifiziert. Diese Schwaeche tritt auf, wenn eine Anwendung nicht vertrauenswuerdige Daten in die Webseiten-Ausgabe einbindet, ohne sie ordnungsgemaess zu bereinigen oder zu kodieren, wodurch ein Angreifer clientseitige Skripte einschleusen kann.

Bei CVE-2025-66376 bereinigt die Zimbra Classic UI CSS-@import-Direktiven in HTML-E-Mail-Nachrichten nicht ausreichend. Ein Angreifer kann eine E-Mail mit einer schaedlichen @import-Regel erstellen, die beim Rendern durch die Classic UI beliebiges JavaScript im Browser des Opfers ausfuehrt. Da die Payload in der E-Mail-Nachricht selbst gespeichert ist, wird sie bei jedem Oeffnen der E-Mail ausgefuehrt — es handelt sich um eine Stored-XSS-Schwachstelle.

Mehr erfahren: CWE-79 — Cross-site Scripting (XSS)

Auswirkungsanalyse

CVE-2025-66376 traegt einen CVSS v3.1-Basisscore von 7.2 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N. Der Angriff ist netzwerkbasiert, erfordert geringe Komplexitaet, keine Privilegien und keine Benutzerinteraktion. Der Changed Scope (S:C) zeigt an, dass die Schwachstelle Ressourcen ueber die Zimbra-Anwendung hinaus betrifft, da eingeschleuste Skripte im Browser-Kontext des Opfers mit vollem Zugriff auf die Origin ausgefuehrt werden.

Vertraulichkeit (Low): Der Angreifer kann Session-Cookies, Authentifizierungs-Tokens und E-Mail-Inhalte stehlen. Obwohl im CVSS-Vektor als Low bewertet, kann die praktische Auswirkung erheblich sein, insbesondere bei administrativen Konten oder Benutzern mit Zugang zu sensiblen Kommunikationen.

Integritaet (Low): Eingeschleuste Skripte koennen die angezeigte E-Mail-Oberflaeche manipulieren, Filterregeln erstellen und Aktionen im Namen des Opfers ausfuehren. Ein Angreifer koennte stillschweigend alle eingehenden E-Mails an eine externe Adresse weiterleiten.

Verfuegbarkeit (None): Die Schwachstelle hat keine direkte Auswirkung auf die Systemverfuegbarkeit.

Der EPSS-Score von 28.8 % ist bemerkenswert hoch und weist auf signifikante reale Ausnutzungsaktivitaet hin. Zimbra war historisch ein bevorzugtes Ziel fuer APT-Gruppen und Spionagekampagnen.

Exploit-Reifegrad

CVE-2025-66376 weist eine hohe Exploit-Reife mit bestaetigter aktiver Ausnutzung auf. Die CISA hat die Schwachstelle am 18. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2026. Der EPSS-Score von 28.8 % liegt deutlich ueber der Ausnutzungsschwelle und zeigt eine weit verbreitete Zielerfassung.

Zimbra-XSS-Schwachstellen wurden wiederholt von APT-Gruppen (Advanced Persistent Threats) in gezielten Spionagekampagnen ausgenutzt. Fruehere Zimbra-XSS-Schwachstellen wie CVE-2023-37580 und CVE-2024-11182 wurden von staatlich unterstuetzten Akteuren verwendet, um E-Mail-Anmeldedaten zu stehlen und sensible Kommunikation aus Regierungs- und Diplomatenzielen zu exfiltrieren. CVE-2025-66376 folgt demselben Muster.

Die Ausnutzungstechnik ist einfach: Der Angreifer sendet eine praeparierte HTML-E-Mail an das Opfer. Wenn das Opfer die E-Mail in der Zimbra Classic UI oeffnet, loest die schaedliche CSS-@import-Direktive die Skriptausfuehrung aus. Keine weitere Benutzerinteraktion ueber das Lesen der E-Mail hinaus ist erforderlich.

Behebung

  1. Zimbra Collaboration Suite sofort aktualisieren: Aktualisieren Sie auf ZCS 10.0.18 oder hoeher (fuer den 10.0-Zweig) oder ZCS 10.1.13 oder hoeher (fuer den 10.1-Zweig). Diese Versionen enthalten die Korrektur fuer die CSS-@import-Bereinigungsumgehung.

  2. Benutzer auf die Modern UI umstellen: Die Schwachstelle betrifft spezifisch die Zimbra Classic UI. Falls ein sofortiger Patch nicht moeglich ist, eliminiert die Migration der Benutzer auf die Modern UI den Angriffsvektor als temporaere Mitigation.

  3. E-Mail-Content-Filterung implementieren: Setzen Sie E-Mail-Security-Gateways oder Content-Filter ein, die CSS-@import-Direktiven aus eingehenden HTML-E-Mails entfernen oder bereinigen, bevor sie an Zimbra zugestellt werden.

  4. E-Mail-Konten auf Kompromittierungsanzeichen pruefen: Suchen Sie nach verdaechtigen E-Mail-Filterregeln, Weiterleitungskonfigurationen und anwendungsspezifischen Passwoertern, die moeglicherweise durch XSS-Ausnutzung erstellt wurden.

  5. Aktive Sitzungen invalidieren und Anmeldedaten rotieren: Erzwingen Sie nach dem Patchen eine erneute Authentifizierung fuer alle Zimbra-Benutzer, um moeglicherweise gestohlene Session-Tokens zu invalidieren.

  6. Content Security Policy (CSP) Header implementieren: Konfigurieren Sie strenge CSP-Header auf dem Zimbra-Webserver, um Inline-Skriptausfuehrung zu unterbinden und das Laden von Ressourcen auf vertrauenswuerdige Origins einzuschraenken.

Technische Details

CVE-2025-66376 ist eine Stored-Cross-Site-Scripting-Schwachstelle in der Synacor Zimbra Collaboration Suite, die die E-Mail-Rendering-Engine der Classic UI betrifft. Der CVSS v3.1-Vektor ist CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N mit einem Score von 7.2. Die Schwachstelle liegt im HTML-E-Mail-Sanitizer bei der Verarbeitung von CSS-@import-Direktiven. Wenn die Classic UI eine HTML-E-Mail rendert, werden eingebettete CSS-Styles geparst und angewendet. Der Sanitizer filtert @import-Regeln nicht ausreichend, wodurch diese missbraucht werden koennen, um externe Stylesheets zu laden oder JavaScript durch CSS-Expression-Auswertung einzuschleusen. Der Angriff erfordert keine Authentifizierung, da der Angreifer lediglich eine E-Mail an das Ziel senden muss. Die Payload ist in der E-Mail-Nachricht gespeichert und wird ausgefuehrt, wenn der Empfaenger sie in der Classic UI betrachtet. Betroffen sind ZCS 10 vor 10.0.18 und ZCS 10.1 vor 10.1.13.

Häufig gestellte Fragen

Wird CVE-2025-66376 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2025-66376 am 18. Maerz 2026 in den KEV-Katalog aufgenommen. Zimbra-XSS-Schwachstellen wurden historisch von APT-Gruppen fuer E-Mail-Spionagekampagnen genutzt.

Welche Produkte sind von CVE-2025-66376 betroffen?

Synacor Zimbra Collaboration Suite (ZCS) Version 10 vor 10.0.18 und Version 10.1 vor 10.1.13 sind betroffen. Die Schwachstelle betrifft spezifisch die Classic UI; die Modern UI ist nicht betroffen.

Wie behebe ich CVE-2025-66376?

Aktualisieren Sie auf ZCS 10.0.18 oder hoeher (10.0-Zweig) bzw. ZCS 10.1.13 oder hoeher (10.1-Zweig). Als temporaerer Workaround stellen Sie Benutzer von der Classic UI auf die Modern UI um.

Wie schwerwiegend ist CVE-2025-66376?

Mit einem CVSS-Score von 7.2 (HIGH), einem EPSS von 28.8 % und bestaetigter aktiver Ausnutzung ist CVE-2025-66376 eine ernste Bedrohung. Stored XSS in einem E-Mail-Client ermoeglicht Anmeldedaten-Diebstahl, E-Mail-Exfiltration und Kontoubernahme allein durch das Oeffnen einer schaedlichen E-Mail.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score21.97%
EPSS-Perzentil97.5%

Daten

Veröffentlicht5. Januar 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.