文章总结: Zimbra10.1.20修复了九个安全漏洞,包括一个严重的SNMP监控组件命令注入漏洞和四个ClassicWebClient中的XSS漏洞,以及一个邮件转发限制绕过漏洞(CVE-2026-50055)。漏洞由Rapid7研究员发现,厂商建议用户立即安装更新以保障环境安全,尽管这些漏洞尚未被标记为活跃利用。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应用安全,网络安全,安全运营
Zimbra 修复严重的 SNMP 命令注入和 XSS漏洞
Ravie Lakshmanan Ravie Lakshmanan
代码卫士
2026年7月22日 16:11 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
Zimbra修复了多个严重漏洞,其中包括位于简单网络管理协议(SNMP)监控组件中的一个命令注入漏洞。
Zimbra 10.1.20共修复了九个安全漏洞。其中最为严重的是当 SNMP 通知启用时,SNMP 监控组件中的命令注入漏洞。另外,该厂商还修复了位于 Classic Web Client 中的四个XSS漏洞:
- 一个存储型XSS漏洞,在特定条件下可导致恶意附件文件名执行脚本。
- 一个 XSS 漏洞,在特定条件下,特殊构造的字段可能执行恶意脚本。
- 一个 XSS 漏洞,特殊构造的字段可能执行恶意脚本。
- 一个 XSS 漏洞,渲染时特殊构造的附件可能执行恶意脚本。
另外,该公司还发布了针对邮件转发限制绕过漏洞(CVE-2026-50055)的修复方案,该漏洞可能导致已认证用户在启用转发限制的情况下泄露邮件内容。该漏洞由Rapid7 安全研究员 Jonah Burgess 发现并报送。
该公司未透露更多具体细节,并表示“按照行业最佳实践,针对安全漏洞修复的信息披露受到限制”。
此次发布距离 Zimbra 修补 Classic Web Client 中一个可导致任意代码执行的严重存储型 XSS 漏洞仅过去一周多。尽管这些漏洞并未标记为遭活跃利用,但过去该邮件软件中的 XSS 漏洞屡次被不法分子利用,因此客户应安装更新,保障环境安全。
开源卫士试用地址:https://oss.qianxin.com/
代码卫士试用地址:https://sast.qianxin.com/
推荐阅读
Zimbra:速修复这个严重的 Web Client XSS 漏洞
Zimbra 紧急修复 Chat Proxy 配置中的严重SSRF漏洞
Zimbra 紧急提醒手动修复已遭利用的0day
Fortra 访问管理器漏洞可导致远程命令注入攻击
W3 Total Cache 插件存在严重的命令注入漏洞,百万网站易受RCE攻击
原文链接
https://thehackernews.com/2026/07/zimbra-patches-critical-snmp-command.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Ravie Lakshmanan Ravie Lakshmanan《Zimbra 修复严重的 SNMP 命令注入和 XSS漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论