CVE-2026-93643

LOWCVSS 9.8 · CRITICAL

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Track advisory updates for patch or workaround availability

Recommended action window: Monitor and triage in normal cycle

NVD description

When OnlyOffice/Document Editing is available, an unauthenticated remote attacker with access to an existing supported public Briefcase document can abuse unsigned save fields to perform path-traversal writes and execute commands as zimbra.

0.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-22CWE-863

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

NONE

Momentum

NONE

Threat summary

  • 1 mentions across 1 observed day

What's happening

  • 1 total mentions across 1 day

Deep dive

Activity timeline1 mentions / 1d
00111Mentions · 2026-10-01: 110-01
Referenced assets1 URL
By indicator
Full discourse1 post
  • Rıdvan Yağlı@ridvanyagli

    🚨 Zimbra Collaboration Suite'te çok sayıda güvenlik açığı giderildi. Acil güncelleme yapmanız gerekebilir. Geçtiğimiz günlerde CVSS 9.3 (Critical) seviyesindeki Stored XSS açığı CVE-2026-93647'nin, kimlik doğrulaması gerektirmeden özel hazırlanmış takvim COUNTER mesajları üzerinden Classic Web Client'ta JavaScript çalıştırılmasına ve kurbanın posta verilerine erişilmesine olanak sağladığı açıklanmıştı. Zimbra'nın 10.1.21 güncellemesiyle birlikte 4 kritik CVE (CVE-2026-93641, CVE-2026-93642, CVE-2026-93643 ve CVE-2026-93647) dahil çok sayıda güvenlik sorunu giderildi. Bunlar arasında Classic ve Modern Web Client'taki Stored XSS, WebDAV/MFA token doğrulama sorunu, kimlik doğrulamasız password recovery code tahmini, OnlyOffice entegrasyonunda yetkisiz dosya yazma/RCE ve sunucu taraflı JavaScript injection açıkları bulunuyor. Ayrıca OpenJDK ve NGINX bileşenleri için de güvenlik güncellemeleri yapıldı. 10.1.21 öncesi Zimbra sürümleri etkileniyor. Mutlaka güncelleme yapın. https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories

    00010199
    2.4K followersView on X

Explore more