שרת הדואר Zimbra מגיע עם ממשק ותיק שנקרא Classic UI, ובו יש חולשה שמופעלת ברגע שמשתמש פותח הודעה שנבנתה במיוחד. אין צורך בקליק על קישור ואין צורך בהורדת קובץ, הצפייה עצמה מספיקה. הציון הוא 6.1 מתוך 10, וב-20 באפריל 2026 החולשה נוספה לקטלוג החולשות המנוצלות של CISA עם מועד טיפול של שלושה ימים.
מה החולשה?
תוכנת דואר שמציגה הודעה בעיצוב עשיר צריכה לקחת HTML שכתב מישהו זר ולצייר אותו על המסך שלכם. כדי שזה יהיה בטוח היא חייבת לנקות אותו קודם: להשאיר את הצבעים, הכותרות והטבלאות, ולהסיר כל דבר שיכול לרוץ.
הניקוי הזה לא היה שלם. הרשומה מציינת שמבנים מסוימים של תגיות וערכי מאפיינים חמקו ממנו, ובכללם ההוראה @import שמשמשת בגיליונות סגנון כדי לשלוף תוכן נוסף מבחוץ. מה שנשאר אחרי הניקוי הצליח לגרום לדפדפן להריץ קוד JavaScript, והוא רץ בתוך ההקשר של החשבון הפתוח שלכם. לתבנית הזאת קוראים XSS, קיצור של Cross Site Scripting.
המשמעות אינה שהמחשב שלכם נדבק. המשמעות היא שקוד זר רץ בתוך תיבת הדואר שלכם, ובעיקרון יכול לעשות בה את מה שאתם יכולים: לקרוא, לשלוח, לשנות הגדרות. הווקטור מסמן שינוי scope, כלומר הכשל בממשק אחד משפיע גם על מה שמעבר לו.
מי מושפע?
הרשומה מונה ארבעה מוקדים: Zimbra Collaboration בגרסאות 8.8.15 ו-9.0.0, כל גרסה בטווח 10.0.0 עד 10.0.12, וכל גרסה בטווח 10.1.0 עד 10.1.4. הגרסאות הסוגרות בשני הטווחים האחרונים הן 10.0.12 ו-10.1.4.
Zimbra היא בחירה נפוצה אצל ארגונים שמעדיפים להחזיק את הדואר אצלם ולא בענן של גוגל או של מיקרוסופט: מוסדות אקדמיים, גופים ציבוריים, חברות שכפופות לדרישות על מיקום המידע, וספקי אחסון שמוכרים תיבות דואר. בישראל זה בדיוק אותו פרופיל.
תנאי אחד מצמצם את הטווח, וכדאי להכיר אותו: החולשה נמצאת בממשק הקלאסי. מי שעובד בממשק המודרני, או קורא דואר באפליקציה בטלפון, אינו נחשף דרך הנתיב הזה. בפועל הממשק הקלאסי עדיין מוגדר כברירת מחדל בהתקנות ותיקות, ומשתמשים ותיקים נוטים לדבוק בו.
האם מנוצלת בפועל?
כן, ומועד הטיפול מספר את הסיפור. ב-20 באפריל 2026 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה לקטלוג ה-KEV, הרשימה שמאגדת חולשות שידוע כי תוקפים מפעילים אותן בשטח. התאריך שנקבע לגופים הפדרליים לסגור אותה היה 23 באפריל 2026, שלושה ימים בלבד.
הקטלוג אינו מסביר למה החלון כל כך קצר, ולכן אין טעם לנחש. מה שכן אפשר לומר הוא ש-6.1 אינו ציון גבוה, והדחיפות שהקטלוג מייחס לחולשה אינה נגזרת ממנו. הרשומה עצמה פורסמה ב-NVD ביוני 2025.
מה עושים?
1. בדקו את גרסת השרת. בשורת הפקודה היא מוצגת בפקודה zmcontrol -v. השוו את התוצאה לטווחים למעלה.
2. עדכנו לגרסה סוגרת: 10.0.12 בטווח 10.0, או 10.1.4 בטווח 10.1. מי שמריץ 8.8.15 או 9.0.0 נמצא על גרסאות ותיקות בהרבה, ושם השאלה אינה העדכון הזה אלא מסלול שדרוג שלם. Zimbra מרכזת את ההודעות שלה בעמוד ייעוצי האבטחה.
3. עד לעדכון, העבירו את המשתמשים לממשק המודרני. זו ההגנה הזמינה כאן, כי החולשה נמצאת בממשק הקלאסי בלבד. במערכות מנוהלות אפשר לקבוע את ברירת המחדל ברמת המדיניות ולא להשאיר אותה לבחירת המשתמש.
4. שימו לב מה אתם אומרים למשתמשים. אין כאן קליק שאפשר להימנע ממנו, עצם הפתיחה מספיקה, ולכן ההנחיה היחידה שעובדת היא לא לפתוח דואר ממקור לא מוכר עד לעדכון. זו הנחיה חלשה כשהיא לבדה, וזה בדיוק למה סעיף 2 דחוף.