image

Zimbra waarschuwt voor kritiek XSS-lek in webmail: 'Zo snel mogelijk patchen'

vrijdag 10 juli 2026, 14:00 door Redactie, 4 reacties

Zimbra waarschuwt klanten voor een kritiek cross-site scripting (XSS)-lek in de klassieke webmailsoftware, waardoor een aanvaller via een e-mail malafide code kan uitvoeren. De softwareontwikkelaar roept op om de beschikbare beveiligingsupdate zo snel mogelijk te installeren. XSS-lekken in Zimbra zijn vaker in het verleden misbruikt bij aanvallen.

Zimbra is een collaborative software suite die onder andere mailserversoftware en een webmailclient bevat. De software zou door meer dan 200.000 organisaties wereldwijd worden gebruikt. Cross-site scripting is een beveiligingsprobleem dat al decennia bekend is en ervoor zorgt dat aanvallers malafide code op een kwetsbare website of webapplicatie kunnen 'injecteren' die vervolgens in de browser van gebruikers wordt uitgevoerd. Zo is het bijvoorbeeld mogelijk om cookies te stelen en toegang tot een account te krijgen.

De kritieke kwetsbaarheid in de Classic Web Client zorgt ervoor dat een aanvaller via een speciaal geprepareerde e-mail code in de context van de gebruiker kan uitvoeren. Zo kan de aanvaller toegang krijgen tot de mailbox, session data en accountinstellingen. Alle klanten worden opgeroepen om zo snel mogelijk te updaten naar Zimbra 10.1.19.

Reacties (4)
11-07-2026, 19:00 door Anoniem
Als je de open source versie gebruikt, zoals ik zelf, heb je pech. De updates vallen onder embargo.

De XSS problematiek van Zimbra is vrij slecht. Op een grote verscheidenheid aan plekken in de code wordt user input gebruikt in javascript code of plekken waar je scripts kan injecteren. Een tijdje terug bijvoorbeeld door een agenda-afspraak te sturen met <script> tags in de titel. Deze wordt ongeëscaped getoond. De fixes van Zimbra zijn heel reactief, en je kan er altijd vanuit gaan dat er nog veel meer kwetsbaarheden zijn.

Wat ze zouden moeten doen, is met een Content-Security-Policy header vastleggen welke scripts mogen runnen. Maar omdat zelfs de scriptinhoud dynamisch wordt gegenereerd, is dat onmogelijk. Ik heb dat met verschillende forumleden wel eens geprobeerd te doen, maar is onmogelijk.

Zimbra moet hard aan het werk. Echter, het is tegenwoordig eigendom van één of andere investeringsmaatschappij, dus dat gaat niet gebeuren.
11-07-2026, 19:19 door Anoniem
Er is een openstaand verzoek aan Zimbra om Content-Security-Policy te implementeren, maar er wordt geen gehoor aan gegeven:

https://pm.zimbra.com/p/zrfe-44-support-for-content-security-policy
12-07-2026, 08:04 door Anoniem
Blijkbaar dus niet echt Enterprise ready?

Veel van dit soort aangehaalde alternatieven, blijken toch flink achter te lopen op de koplopers in de markt.
12-07-2026, 17:20 door Anoniem
Door Anoniem: Blijkbaar dus niet echt Enterprise ready?

Veel van dit soort aangehaalde alternatieven, blijken toch flink achter te lopen op de koplopers in de markt.
Tja, dat is nu net het grote probleem waar niet over nagedacht wordt. Als je een beetje in de buurt qua functionaliteit van M365 wil komen heb je een flinke trits aan opensource apps en plugins nodig, voor zover deze bij elkaar de functionaliteit uberhaupt kunnen benaderen. Alleen elk onderdeel brengt eigen kwetsbaarheden met zich mee die beheert en gepatcht moeten worden, als deze patches al beschikbaar komen. Dan heb je uiteindelijk een soort van mkb product met beperkte functionaliteit en een enorme bak aan kwetsbare software, plugins etc.. Maar goed, dan ben je niet meer afhankelijk van bedrijven als Microsoft.
Hoe noemen ze dat ook alweer, operatie geslaagd maar patient overleden?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.