CVE-2025-66376
Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting Vulnerability
Beschreibung
CVE-2025-66376 ist eine Stored-Cross-Site-Scripting-Schwachstelle (XSS) in der Synacor Zimbra Collaboration Suite (ZCS). Die Schwachstelle liegt in der Verarbeitung von CSS-@import-Direktiven in HTML-E-Mail-Nachrichten durch die Classic-UI und ermoeglicht es einem Angreifer, schaedliche Skripte einzuschleusen, die im Browser-Kontext eines anderen Benutzers ausgefuehrt werden. Betroffen sind ZCS 10 vor Version 10.0.18 und ZCS 10.1 vor Version 10.1.13. Mit einem CVSS v3.1-Score von 7.2 (HIGH) und einem EPSS-Score von 28.8 % stellt CVE-2025-66376 ein erhebliches Risiko fuer Organisationen dar, die Zimbras webbasierte E-Mail-Oberflaeche nutzen.
Die CISA hat CVE-2025-66376 am 18. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2026.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| synacor | zimbra collaboration suite | >= 10.0.0, < 10.0.18; >= 10.1.0, < 10.1.13 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- https://wiki.zimbra.com/wiki/Security_Center(Release Notes, Vendor Advisory)
- https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.18#Security_Fixes(Release Notes)
- https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.13#Security_Fixes(Release Notes)
- https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy(Product)
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-66376(US Government Resource)
Schwachstellentyp
CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)
CVE-2025-66376 wird unter CWE-79 (Cross-site Scripting) klassifiziert. Diese Schwaeche tritt auf, wenn eine Anwendung nicht vertrauenswuerdige Daten in die Webseiten-Ausgabe einbindet, ohne sie ordnungsgemaess zu bereinigen oder zu kodieren, wodurch ein Angreifer clientseitige Skripte einschleusen kann.
Bei CVE-2025-66376 bereinigt die Zimbra Classic UI CSS-@import-Direktiven in HTML-E-Mail-Nachrichten nicht ausreichend. Ein Angreifer kann eine E-Mail mit einer schaedlichen @import-Regel erstellen, die beim Rendern durch die Classic UI beliebiges JavaScript im Browser des Opfers ausfuehrt. Da die Payload in der E-Mail-Nachricht selbst gespeichert ist, wird sie bei jedem Oeffnen der E-Mail ausgefuehrt — es handelt sich um eine Stored-XSS-Schwachstelle.
Mehr erfahren: CWE-79 — Cross-site Scripting (XSS)
Auswirkungsanalyse
CVE-2025-66376 traegt einen CVSS v3.1-Basisscore von 7.2 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N. Der Angriff ist netzwerkbasiert, erfordert geringe Komplexitaet, keine Privilegien und keine Benutzerinteraktion. Der Changed Scope (S:C) zeigt an, dass die Schwachstelle Ressourcen ueber die Zimbra-Anwendung hinaus betrifft, da eingeschleuste Skripte im Browser-Kontext des Opfers mit vollem Zugriff auf die Origin ausgefuehrt werden.
Vertraulichkeit (Low): Der Angreifer kann Session-Cookies, Authentifizierungs-Tokens und E-Mail-Inhalte stehlen. Obwohl im CVSS-Vektor als Low bewertet, kann die praktische Auswirkung erheblich sein, insbesondere bei administrativen Konten oder Benutzern mit Zugang zu sensiblen Kommunikationen.
Integritaet (Low): Eingeschleuste Skripte koennen die angezeigte E-Mail-Oberflaeche manipulieren, Filterregeln erstellen und Aktionen im Namen des Opfers ausfuehren. Ein Angreifer koennte stillschweigend alle eingehenden E-Mails an eine externe Adresse weiterleiten.
Verfuegbarkeit (None): Die Schwachstelle hat keine direkte Auswirkung auf die Systemverfuegbarkeit.
Der EPSS-Score von 28.8 % ist bemerkenswert hoch und weist auf signifikante reale Ausnutzungsaktivitaet hin. Zimbra war historisch ein bevorzugtes Ziel fuer APT-Gruppen und Spionagekampagnen.
Exploit-Reifegrad
CVE-2025-66376 weist eine hohe Exploit-Reife mit bestaetigter aktiver Ausnutzung auf. Die CISA hat die Schwachstelle am 18. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2026. Der EPSS-Score von 28.8 % liegt deutlich ueber der Ausnutzungsschwelle und zeigt eine weit verbreitete Zielerfassung.
Zimbra-XSS-Schwachstellen wurden wiederholt von APT-Gruppen (Advanced Persistent Threats) in gezielten Spionagekampagnen ausgenutzt. Fruehere Zimbra-XSS-Schwachstellen wie CVE-2023-37580 und CVE-2024-11182 wurden von staatlich unterstuetzten Akteuren verwendet, um E-Mail-Anmeldedaten zu stehlen und sensible Kommunikation aus Regierungs- und Diplomatenzielen zu exfiltrieren. CVE-2025-66376 folgt demselben Muster.
Die Ausnutzungstechnik ist einfach: Der Angreifer sendet eine praeparierte HTML-E-Mail an das Opfer. Wenn das Opfer die E-Mail in der Zimbra Classic UI oeffnet, loest die schaedliche CSS-@import-Direktive die Skriptausfuehrung aus. Keine weitere Benutzerinteraktion ueber das Lesen der E-Mail hinaus ist erforderlich.
Behebung
-
Zimbra Collaboration Suite sofort aktualisieren: Aktualisieren Sie auf ZCS 10.0.18 oder hoeher (fuer den 10.0-Zweig) oder ZCS 10.1.13 oder hoeher (fuer den 10.1-Zweig). Diese Versionen enthalten die Korrektur fuer die CSS-@import-Bereinigungsumgehung.
-
Benutzer auf die Modern UI umstellen: Die Schwachstelle betrifft spezifisch die Zimbra Classic UI. Falls ein sofortiger Patch nicht moeglich ist, eliminiert die Migration der Benutzer auf die Modern UI den Angriffsvektor als temporaere Mitigation.
-
E-Mail-Content-Filterung implementieren: Setzen Sie E-Mail-Security-Gateways oder Content-Filter ein, die CSS-@import-Direktiven aus eingehenden HTML-E-Mails entfernen oder bereinigen, bevor sie an Zimbra zugestellt werden.
-
E-Mail-Konten auf Kompromittierungsanzeichen pruefen: Suchen Sie nach verdaechtigen E-Mail-Filterregeln, Weiterleitungskonfigurationen und anwendungsspezifischen Passwoertern, die moeglicherweise durch XSS-Ausnutzung erstellt wurden.
-
Aktive Sitzungen invalidieren und Anmeldedaten rotieren: Erzwingen Sie nach dem Patchen eine erneute Authentifizierung fuer alle Zimbra-Benutzer, um moeglicherweise gestohlene Session-Tokens zu invalidieren.
-
Content Security Policy (CSP) Header implementieren: Konfigurieren Sie strenge CSP-Header auf dem Zimbra-Webserver, um Inline-Skriptausfuehrung zu unterbinden und das Laden von Ressourcen auf vertrauenswuerdige Origins einzuschraenken.
Technische Details
CVE-2025-66376 ist eine Stored-Cross-Site-Scripting-Schwachstelle in der Synacor Zimbra Collaboration Suite, die die E-Mail-Rendering-Engine der Classic UI betrifft. Der CVSS v3.1-Vektor ist CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N mit einem Score von 7.2. Die Schwachstelle liegt im HTML-E-Mail-Sanitizer bei der Verarbeitung von CSS-@import-Direktiven. Wenn die Classic UI eine HTML-E-Mail rendert, werden eingebettete CSS-Styles geparst und angewendet. Der Sanitizer filtert @import-Regeln nicht ausreichend, wodurch diese missbraucht werden koennen, um externe Stylesheets zu laden oder JavaScript durch CSS-Expression-Auswertung einzuschleusen. Der Angriff erfordert keine Authentifizierung, da der Angreifer lediglich eine E-Mail an das Ziel senden muss. Die Payload ist in der E-Mail-Nachricht gespeichert und wird ausgefuehrt, wenn der Empfaenger sie in der Classic UI betrachtet. Betroffen sind ZCS 10 vor 10.0.18 und ZCS 10.1 vor 10.1.13.
Häufig gestellte Fragen
Wird CVE-2025-66376 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2025-66376 am 18. Maerz 2026 in den KEV-Katalog aufgenommen. Zimbra-XSS-Schwachstellen wurden historisch von APT-Gruppen fuer E-Mail-Spionagekampagnen genutzt.
Welche Produkte sind von CVE-2025-66376 betroffen?
Synacor Zimbra Collaboration Suite (ZCS) Version 10 vor 10.0.18 und Version 10.1 vor 10.1.13 sind betroffen. Die Schwachstelle betrifft spezifisch die Classic UI; die Modern UI ist nicht betroffen.
Wie behebe ich CVE-2025-66376?
Aktualisieren Sie auf ZCS 10.0.18 oder hoeher (10.0-Zweig) bzw. ZCS 10.1.13 oder hoeher (10.1-Zweig). Als temporaerer Workaround stellen Sie Benutzer von der Classic UI auf die Modern UI um.
Wie schwerwiegend ist CVE-2025-66376?
Mit einem CVSS-Score von 7.2 (HIGH), einem EPSS von 28.8 % und bestaetigter aktiver Ausnutzung ist CVE-2025-66376 eine ernste Bedrohung. Stored XSS in einem E-Mail-Client ermoeglicht Anmeldedaten-Diebstahl, E-Mail-Exfiltration und Kontoubernahme allein durch das Oeffnen einer schaedlichen E-Mail.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.