【要点】
◎ZimbraにICS処理のXSS脆弱性CVE-2025-27915。軍関係を狙うゼロデイ攻撃で悪用例も確認され、CISAが注意喚起を行った。
【要約】
米CISAは10月7日、Zimbra Collaboration Suite(ZCS)の脆弱性「CVE-2025-27915」が悪用されているとして警告を発出し、「既知悪用脆弱性カタログ(KEV)」に追加した。問題はICSファイル処理時の不備によるXSSで、細工メールの閲覧によりアカウント情報の窃取やメール転送設定の改ざんが可能となる。Zimbraは6月公開の各パッチで修正済み。StrikeReadyの報告によれば、この脆弱性はリビア海軍を偽装した攻撃者がブラジル軍を標的にしたゼロデイ攻撃にも利用されていた。
【ニュース】
◆米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も (Security NEXT, 2025/10/08)
https://www.security-next.com/175459
【関連まとめ記事】
◆XSS / クロスサイトスクリプティング (まとめ)
https://vul.hatenadiary.com/entry/XSS