Zimbra修复严重的SNMP命令注入和XSS漏洞

admin 2026-07-23 04:46:48 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Zimbra10.1.20修复了九个安全漏洞,包括一个严重的SNMP监控组件命令注入漏洞和四个ClassicWebClient中的XSS漏洞,以及一个邮件转发限制绕过漏洞(CVE-2026-50055)。漏洞由Rapid7研究员发现,厂商建议用户立即安装更新以保障环境安全,尽管这些漏洞尚未被标记为活跃利用。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应用安全,网络安全,安全运营


cover_image

Zimbra 修复严重的 SNMP 命令注入和 XSS漏洞

Ravie Lakshmanan Ravie Lakshmanan

代码卫士

2026年7月22日 16:11 北京

在小说阅读器读本章

去阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Zimbra修复了多个严重漏洞,其中包括位于简单网络管理协议(SNMP)监控组件中的一个命令注入漏洞。

Zimbra 10.1.20共修复了九个安全漏洞。其中最为严重的是当 SNMP 通知启用时,SNMP 监控组件中的命令注入漏洞。另外,该厂商还修复了位于 Classic Web Client 中的四个XSS漏洞:

  • 一个存储型XSS漏洞,在特定条件下可导致恶意附件文件名执行脚本。
  • 一个 XSS 漏洞,在特定条件下,特殊构造的字段可能执行恶意脚本。
  • 一个 XSS 漏洞,特殊构造的字段可能执行恶意脚本。
  • 一个 XSS 漏洞,渲染时特殊构造的附件可能执行恶意脚本。

另外,该公司还发布了针对邮件转发限制绕过漏洞(CVE-2026-50055)的修复方案,该漏洞可能导致已认证用户在启用转发限制的情况下泄露邮件内容。该漏洞由Rapid7 安全研究员 Jonah Burgess 发现并报送。

该公司未透露更多具体细节,并表示“按照行业最佳实践,针对安全漏洞修复的信息披露受到限制”。

此次发布距离 Zimbra 修补 Classic Web Client 中一个可导致任意代码执行的严重存储型 XSS 漏洞仅过去一周多。尽管这些漏洞并未标记为遭活跃利用,但过去该邮件软件中的 XSS 漏洞屡次被不法分子利用,因此客户应安装更新,保障环境安全。

开源卫士试用地址:https://oss.qianxin.com/

代码卫士试用地址:https://sast.qianxin.com/


推荐阅读

Zimbra:速修复这个严重的 Web Client XSS 漏洞

Zimbra 紧急修复 Chat Proxy 配置中的严重SSRF漏洞

Zimbra 紧急提醒手动修复已遭利用的0day

Fortra 访问管理器漏洞可导致远程命令注入攻击

W3 Total Cache 插件存在严重的命令注入漏洞,百万网站易受RCE攻击

原文链接

https://thehackernews.com/2026/07/zimbra-patches-critical-snmp-command.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞” 吧~


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:代码卫士 Ravie Lakshmanan Ravie Lakshmanan《Zimbra 修复严重的 SNMP 命令注入和 XSS漏洞》

双案例入选! 网络安全文章

双案例入选!

文章总结: 启明星辰集团两大案例入选中国网络安全产业创新发展联盟发布的AI+网信安全典型案例集。案例一为MAF大模型应用防火墙,解决大模型应用合规与防护难题,在
评论:0   参与:  0