Trusted Design

CVE-2025-48700 の詳細

CVEの情報

説明:
An issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0 and 10.0 and 10.1. A Cross-Site Scripting (XSS) vulnerability in the Zimbra Classic UI allows attackers to execute arbitrary JavaScript within the user's session, potentially leading to unauthorized access to sensitive information. This issue arises from insufficient sanitization of HTML content, specifically involving crafted tag structures and attribute values that include an @import directive and other script injection vectors. The vulnerability is triggered when a user views a crafted e-mail message in the Classic UI, requiring no additional user interaction.

CVE更新日: 2025-06-23 15:15:27.930000

CVSSバージョン: 3.1

CVSSスコア: 6.1

KEVの情報

KEV更新日: 2026-04-20

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.181910000

EPSS更新日: 2026-06-03 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: medium

Automatable: False

AIを使った解説

解説:

CVE‑2025‑48700 調査結果

1. 脆弱性の概要

Zimbra Collaboration Suite(ZCS)8.8.15 / 9.0 / 10.0 / 10.1 に存在するクロスサイトスクリプティング(XSS)脆弱性

Zimbra Classic UI における HTML サニタイズが不十分で、@import を含むタグ構造や属性値を悪用したスクリプト注入が可能

ユーザーが細工されたメールを Classic UI で閲覧すると、追加操作なしで任意 JavaScript が実行される。

1.1 影響

  • 任意 JavaScript の実行
  • ユーザーセッションの乗っ取り
  • メール内容・アカウント情報などの漏洩
  • Classic UI を閲覧するだけで攻撃成立(追加操作不要)

1.2 深刻度

CVSS 3.1(CNA 評価)

  • 6.1(Medium)

重要事実

  • CISA Known Exploited Vulnerabilities(KEV)に登録済み
    → 悪用が確認されている脆弱性

2. 対象となる環境

2.1 影響を受けるバージョン

OS 依存ではなく Zimbra ZCS のバージョン依存。

影響バージョン(一次情報一致)

  • 8.8.15(Patch 47 未満)
  • 9.0(Patch 43 未満)
  • 10.0(10.0.12 未満)
  • 10.1(10.1.4 未満)

2.2 影響を受ける設定

  • Zimbra Classic UI を使用している環境
  • HTML メール閲覧が有効
  • その他の設定依存は不明(一次情報に記載なし)

3. 影響を受けた時の兆候

公式 IOC はなし(不明)。

脆弱性の性質から発生し得る事実ベースの兆候:

  • Classic UI 閲覧時に不審な JavaScript が実行
  • セッションハイジャックの痕跡
  • 不審な外部ドメインへのアクセス
  • メール閲覧直後のアカウント不正利用

4. 推奨対策

4.1 本対策(恒久対策)

以下の修正版で修正済み(HKCERT より)
- 8.8.15 Patch 47 - 9.0.0 Patch 43 - 10.0.12 - 10.1.4

Zimbra 公式パッチを適用すること。

4.2 暫定回避策(緩和策)

公式ワークアラウンド:不明(記載なし)

一般的に有効とされる緩和策(事実ベース):

  • Classic UI の利用停止(Modern UI へ切替)
  • HTML メールの無効化
  • 外部スクリプト読み込み制限(プロキシ等)
  • Web メールへのアクセス制限(IP / VPN)

参照サイト(一次情報)

NVDサイト

NVDでCVEの詳細を見る

戻る