Ssylka

Критические уязвимости в Zimbra Collaboration требуют срочного обновления

В программном обеспечении Zimbra Collaboration обнаружены серьезные уязвимости безопасности, которые могут поставить под угрозу конфиденциальность корпоративных данных. Разработчики выпустили экстренные обновления для устранения трех критических брешей в системе.
Критические уязвимости в Zimbra Collaboration требуют срочного обновления
Изображение носит иллюстративный характер

Наиболее опасной является уязвимость SQL-инъекции (CVE-2025-25064) с критическим показателем CVSS 9.8. Она затрагивает компонент ZimbraSync Service SOAP endpoint в версиях до 10.0.12 и 10.1.4. Злоумышленники, имеющие учетные данные, могут использовать специально сформированные запросы для извлечения метаданных электронной почты через внедрение произвольных SQL-запросов.

Вторая уязвимость связана с возможностью межсайтового скриптинга (XSS) в классическом веб-клиенте Zimbra. Хотя CVE пока не присвоен, проблема требует немедленного внимания. Разработчики усилили санитизацию входных данных и внедрили дополнительные механизмы защиты в версиях 9.0.0 Patch 44, 10.0.13 и 10.1.5.

Третья уязвимость (CVE-2025-25065) позволяет осуществлять подделку межсайтовых запросов (SSRF) через парсер RSS-лент. С показателем CVSS 5.3 она классифицируется как угроза среднего уровня. Эксплуатация этой бреши может привести к несанкционированному перенаправлению на внутренние сетевые конечные точки.

Для защиты от этих угроз администраторам рекомендуется обновить Zimbra Collaboration до следующих версий: 9.0.0 Patch 43 или новее, 10.0.12 или новее, либо 10.1.4 или новее – в зависимости от используемой ветки продукта.

Обновления безопасности затрагивают все поддерживаемые версии Zimbra Collaboration и направлены на предотвращение возможной утечки конфиденциальной информации. Рекомендуется провести обновление систем в кратчайшие сроки для минимизации рисков безопасности.

Выпущенные патчи являются критически важными для обеспечения безопасности корпоративных коммуникаций и защиты от потенциальных атак с использованием обнаруженных уязвимостей. Промедление с установкой обновлений может привести к компрометации систем и утечке данных.


Новое на сайте

18666Почему мы отрицаем реальность, когда искусственный интеллект уже лишил нас когнитивного... 18665Химический след Тейи раскрыл тайну происхождения луны в ранней солнечной системе 18664Раскрывает ли извергающаяся межзвездная комета 3I/ATLAS химические тайны древней... 18663Масштабная кампания ShadyPanda заразила миллионы браузеров через официальные обновления 18662Как помидорные бои и персонажи Pixar помогают лидерам превратить корпоративную культуру 18661Как астероид 2024 YR4 стал первой исторической проверкой системы планетарной защиты и... 18660Агентные ИИ-браузеры как троянский конь новой эры кибербезопасности 18659Многовековая история изучения приливов от античных гипотез до синтеза Исаака Ньютона 18658Как выглядела защита от солнца римских легионеров в Египте 1600 лет назад? 18657Хакеры ToddyCat обновили арсенал для тотального взлома Outlook и Microsoft 365 18656Асимметрия безопасности: почему многомиллионные вложения в инструменты детекции не... 18655Как безопасно использовать репозитории Chocolatey и Winget, не подвергая инфраструктуру... 18654Масштабная утечка конфиденциальных данных через популярные онлайн-форматеры кода 18653Как расширение списка жертв взлома Gainsight связано с запуском вымогателя ShinySp1d3r 18652Как расширение Crypto Copilot незаметно похищает средства пользователей Solana на...