// HEISE ONLINE — CYBERSECURITY
Groupware Zimbra: Update schließt zahlreiche Sicherheitslücken
Ein Update schließt diverse Lücken in Zimbra, die etwa die Kontoübernahme oder das Unterschieben von Schadcode ermöglichen.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
In der Groupware Zimbra klaffen mehrere Sicherheitslücken, die die Entwickler nun mit dem Update auf Version 10.1.21 schließen. Angreifer können die Schwachstellen missbrauchen, um sich unbefugten Zugang zu Konten zu verschaffen oder Nutzern mittels Cross-Site-Scripting schädlichen JavaScript-Code unterzuschieben.
Zimbra liefert eine Übersicht über die geschlossenen Sicherheitslücken. Version 10.1.21 steht seit dem Ende vergangener Woche bereit, Details nennen die Release Notes. Die wenigsten haben bereits einen CVE-Schwachstelleneintrag erhalten, lediglich CVE-2026-66911 und CVE-2026-66912 nennt Zimbra, und die sind zum Meldungszeitpunkt noch nicht öffentlich. Die Bewertung der Sicherheitslücken gemäß CVSS fehlt zudem ebenfalls noch. Dennoch sind die Schwachstellen der Beschreibung nach teils gravierend, Admins sollten mit der Installation der Aktualisierung nicht lange fackeln.
Besonders sticht etwa eine Schwachstelle hervor, die den Passwort-Rücksetzmechanismus betrifft. Nicht angemeldete Angreifer können Wiederherstellungscodes vorhersagen und damit Nutzerpasswörter zurücksetzen – damit ist die Übernahme des Kontos möglich. Über mehrere Cross-Site-Scripting-Lücken können Angreifer zudem bösartigen Skript-Code ausführen. Etwa durch manipulierte Absendernamen kann das passieren, wenn Empfänger auf solch eine Nachricht antworten oder sie im Classic-Web-Client ohne Header weiterleiten.
Das Anklicken von Anhängen mit sorgsam präparierten Content-Location-Einträgen im Classic-Web-Client führt ebenso zum Starten von Skript-Code wie Freigabeeinladungen im Modern- und Classic-Web-Client. Die Liste führt noch weitere Sicherheitslecks auf. Über die OnlyOffice-Integration konnten Angreifer unter bestimmten Bedingungen sogar Befehle auf dem Server ausführen, und bei WebDAV ließ sich die Multi-Faktor-Authentifizierung umgehen. Die schiere Menge an Lücken bedingt auch die Dringlichkeit der Update-Installation.
Cyberkriminelle, insbesondere mit staatlich-geheimdienstlichen Hintergründen, haben es oftmals auf Zimbra-Schwachstellen abgesehen, da die Software häufig in Regierungs- sowie Forschungseinrichtungen läuft. Zuletzt war im August bekannt geworden, dass Angreifer eine Befehlsschmuggel-Lücke in Zimbra missbraucht haben.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.