Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Zimbra corrige vulnerabilidades críticas de inyección de comandos SNMP y cuatro fallos de XSS


Zimbra lanzó la versión 10.1.20 para corregir nueve vulnerabilidades de seguridad, destacando un fallo crítico de inyección de comandos en el componente SNMP. También se solucionaron cuatro errores de XSS en el cliente web clásico y un problema que permitía evadir restricciones de reenvío de correos. Se recomienda actualizar urgentemente para evitar posibles ataques, aunque no se han reportado explotaciones activas.




Zimbra ha implementado correcciones aquí para solucionar múltiples problemas críticos de seguridad, incluyendo un fallo de inyección de comandos en el componente de monitoreo del Protocolo Simple de Gestión de Red (SNMP).

Se han parcheado hasta nueve vulnerabilidades de seguridad en Zimbra 10.1.20 aquí. Encabezando la lista se encuentra una vulnerabilidad de inyección de comandos en el componente de monitoreo SNMP cuando las notificaciones SNMP están habilitadas.

También se han corregido cuatro fallos de cross-site scripting (XSS) en el Classic Web Client:
  • - Una vulnerabilidad de XSS almacenado que podría permitir que nombres de archivos adjuntos maliciosos ejecuten scripts bajo condiciones específicas.
  • - Una vulnerabilidad de XSS donde campos manipulados podrían ejecutar un script malicioso bajo condiciones específicas.
  • - Una vulnerabilidad de XSS donde un campo manipulado podría ejecutar un script malicioso al ser renderizado.
  • - Una vulnerabilidad de XSS donde adjuntos manipulados podrían ejecutar un script malicioso al ser renderizado.

Por separado, se han lanzado correcciones para una evasión de la restricción de reenvío de correo (CVE-2026-50055) que podría permitir a usuarios autenticados exfiltrar correos electrónicos a pesar de que las restricciones de reenvío estén activadas. El investigador de seguridad de Rapid7, Jonah Burgess, ha sido acreditado por descubrir y reportar el fallo.

La empresa no compartió detalles adicionales, afirmando que "de acuerdo con las mejores prácticas de la industria, la divulgación de información es limitada para las correcciones de vulnerabilidades de seguridad".

El lanzamiento se produce poco más de una semana después de que Zimbra parcheara un fallo crítico de XSS almacenado en el Classic Web Client que podría resultar en la ejecución de código arbitrario.

Aunque ninguna de las vulnerabilidades identificadas ha sido marcada como explotada activamente, los errores de XSS en el software de correo electrónico han sido explotados repetidamente por actores malintencionados en el pasado, por lo que es crucial que apliques las actualizaciones para mantener tu entorno seguro.

Fuente:
THN


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.