A Zimbra kiadta a 10.1.20-as verziót, amely több sérülékenység javítását tartalmazza. A frissítés egyik legfontosabb eleme a Simple Network Management Protocol (SNMP) komponenst érintő, command injection sérülékenység javítása. A hiba az SNMP felügyeleti modulban található, és akkor használható ki, ha az SNMP-értesítések engedélyezve vannak. A frissítés emellett négy, a Classic Web Clientet érintő XSS (Cross-Site Scripting) sérülékenységet is javít:
- Egy tárolt (stored) XSS sérülékenységet, amely bizonyos feltételek mellett lehetővé teheti, hogy egy rosszindulatú mellékletfájlnév szkriptet hajtson végre.
- Egy XSS sérülékenységet, amelynek során speciálisan kialakított mezők bizonyos feltételek mellett rosszindulatú szkript végrehajtását tehetik lehetővé.
- Egy XSS sérülékenységet, amely lehetővé teheti, hogy egy speciálisan kialakított mező a megjelenítésekor rosszindulatú szkriptet futtasson le.
- Egy XSS sérülékenységet, amelynek révén speciálisan kialakított mellékletek a megjelenítésükkor rosszindulatú szkriptet hajthatnak végre.
A vállalat emellett javított egy olyan sérülékenységet is, amely lehetővé teszi az e-mail-továbbítási korlátozások megkerülését. A hiba révén hitelesített felhasználók az e-mail-továbbítási korlátozások engedélyezett állapota ellenére is e-maileket juttathatnak ki a rendszerből. A sérülékenységet a Rapid7 kiberbiztonsági kutatója, Jonah Burgess fedezte fel és jelentette a vállalatnak.
A Zimbra nem tett közzé további technikai részleteket a sérülékenységekről. Indoklása szerint az iparágban bevált gyakorlatnak megfelelően, a sérülékenységek javításával kapcsolatos információk közzétételét korlátozzák.
A frissítés valamivel több mint egy héttel azt követően jelent meg, hogy a Zimbra egy másik kritikus, stored XSS sérülékenységet javított a Classic Web Clientben, amely tetszőleges kódfuttatást tett lehetővé.
A rendszerek biztonságának fenntartása érdekében az érintett szervezeteknek a frissítések mielőbbi telepítése javasolt.
