
🚨 Zimbra Collaboration Suite'te çok sayıda güvenlik açığı giderildi. Acil güncelleme yapmanız gerekebilir. Geçtiğimiz günlerde CVSS 9.3 (Critical) seviyesindeki Stored XSS açığı CVE-2026-93647'nin, kimlik doğrulaması gerektirmeden özel hazırlanmış takvim COUNTER mesajları üzerinden Classic Web Client'ta JavaScript çalıştırılmasına ve kurbanın posta verilerine erişilmesine olanak sağladığı açıklanmıştı. Zimbra'nın 10.1.21 güncellemesiyle birlikte 4 kritik CVE (CVE-2026-93641, CVE-2026-93642, CVE-2026-93643 ve CVE-2026-93647) dahil çok sayıda güvenlik sorunu giderildi. Bunlar arasında Classic ve Modern Web Client'taki Stored XSS, WebDAV/MFA token doğrulama sorunu, kimlik doğrulamasız password recovery code tahmini, OnlyOffice entegrasyonunda yetkisiz dosya yazma/RCE ve sunucu taraflı JavaScript injection açıkları bulunuyor. Ayrıca OpenJDK ve NGINX bileşenleri için de güvenlik güncellemeleri yapıldı. 10.1.21 öncesi Zimbra sürümleri etkileniyor. Mutlaka güncelleme yapın. https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
