EXPOSURES › CVE-2024-27443
CVE-2024-27443
HIGH ⌖ ON CISA KEV · EXPLOITEDSynacor's Zimbra Collaboration Suite (ZCS) had an unpatched XSS vulnerability actively exploited by ransomware
Synacor's Zimbra Collaboration Suite (ZCS) had an unpatched XSS vulnerability that was actively exploited by ransomware, allowing attackers to execute arbitrary JavaScript code via crafted calendar headers in email messages.
Shame score — Chronic vulnerability management failure leading to critical flaws remaining unpatched and actively exploited by ransomware
▸ RECOMMENDED ACTION Actively exploited (CISA KEV) — remediate now, ahead of your normal patch cycle.
Zimbra Collaboration contains a cross-site scripting (XSS) vulnerability in the CalendarInvite feature of the Zimbra webmail classic user interface. An attacker can exploit this vulnerability via an email message containing a crafted calendar header, leading to the execution of arbitrary JavaScript code.