Cross-site scripting in Zimbra Collaboration - #VU126624

 

Cross-site scripting in Zimbra Collaboration - #VU126624

Published: December 17, 2024 / Updated: April 21, 2026


Vulnerability identifier: #VU126624
CSH Severity: Medium
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N]
CVE-ID: N/A
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary script in the victim's browser.

The vulnerability exists due to cross-site scripting in Zimbra Classic UI when rendering crafted HTML content. A remote attacker can send crafted HTML content to execute arbitrary script in the victim's browser.

User interaction is required to view the crafted HTML content.


Affected software

Zimbra Collaboration

Remediation

Install security update from vendor's website.

Zimbra Collaboration - addressed in versions 8.8.15 Patch 47, 9.0.0 Patch 43, 10.0.12, 10.1.4

External References

Related Security Bulletins