Zimbra ha implementado parches para abordar múltiples problemas de seguridad críticos, incluida una vulnerabilidad de inyección de comandos en el componente de monitoreo del Protocolo Simple de Administración de Red (SNMP).
Se han corregido un total de nueve vulnerabilidades de seguridad en Zimbra 10.1.20. Encabeza la lista una falla de inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP están habilitadas.
Vulnerabilidades XSS parcheadas
- Una vulnerabilidad XSS almacenada que podría permitir que nombres de archivos adjuntos maliciosos ejecuten script en condiciones específicas.
- Una vulnerabilidad XSS donde campos elaborados podrían ejecutar un script malicioso en condiciones específicas.
- Una vulnerabilidad XSS donde un campo manipulado podría ejecutar un script malicioso al renderizarse.
- Una vulnerabilidad XSS donde adjuntos manipulados podrían ejecutar un script malicioso al renderizarse.
Además, se han publicado correcciones para una omisión de restricción de reenvío de correo (CVE-2026-50055) que podría permitir a usuarios autenticados filtrar correos electrónicos a pesar de que las restricciones de reenvío estén habilitadas. El investigador de seguridad de Rapid7, Jonah Burgess, ha sido acreditado por descubrir e informar la falla.
La compañía no compartió detalles adicionales, indicando que "de acuerdo con las mejores prácticas de la industria, la divulgación de información es limitada para las correcciones de vulnerabilidades de seguridad".
Esta versión llega poco más de una semana después de que Zimbra parcheara un fallo crítico XSS almacenado en el Cliente Web Clásico que podría resultar en ejecución remota de código. Aunque ninguna de las vulnerabilidades identificadas ha sido marcada como explotada activamente, los bugs XSS en el software de correo electrónico han sido explotados repetidamente por actores maliciosos en el pasado, por lo que es crucial que los clientes apliquen las actualizaciones para mantener el entorno seguro.