חולשה בשרת הדואר Zimbra מאפשרת לתוקף להריץ סקריפט בדפדפן של נמען שפותח הודעת אימייל מסוימת. הציון שלה הוא 7.2, והיא כבר נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
מדובר בהרצת סקריפט בין-אתרי, מצב שבו תוקף מצליח להריץ קוד בדפדפן של קורבן אחר בתוך ההקשר של אתר לגיטימי. כאן התוקף מטמיע את הקוד בתוך הודעת דואר בפורמט HTML, באמצעות הוראות @import של גיליונות סגנון CSS.
כשהקורבן פותח את ההודעה בממשק הקלאסי של Zimbra, הסקריפט המוטמע רץ בדפדפן שלו בהקשר של תיבת הדואר. מכאן תוקף יכול לפעול בשם המשתמש בתוך הממשק. מפני שהקוד הזדוני נשמר בתוך ההודעה עצמה, די בכך שהנמען פותח אותה.
מי מושפע?
ארגונים שמפעילים Zimbra Collaboration בגרסאות 10.0 שלפני 10.0.18 ובגרסאות 10.1 שלפני 10.1.13. Zimbra משמש כשרת דואר ארגוני, ובישראל הוא בשימוש אצל חלק מהארגונים והספקים, כך שהחולשה רלוונטית למי שמתחזק התקנה כזאת.
האם מנוצלת בפועל?
כן. ב-18 במרץ 2026 צירפה CISA את החולשה לקטלוג ה-KEV שלה, רשימת סוכנות הסייבר האמריקאית לחולשות שנמצאות בניצול פעיל.
מה עושים?
זו חולשה בצד השרת, ולכן התיקון הוא באחריות מנהל המערכת ולא של המשתמש הבודד. עדכנו את Zimbra Collaboration לגרסה 10.0.18 או 10.1.13 ומעלה, בהתאם לענף שבשימוש. פרטי התיקון מופיעים בהערות הגרסה של 10.0.18 ושל 10.1.13.
מאחר שהניצול מתחיל מעצם פתיחת הודעה, כדאי גם להזכיר למשתמשים לנהוג בזהירות בהודעות ממקור לא מוכר עד להשלמת העדכון בכל השרתים.