Een kritieke cross-site scripting (XSS)-kwetsbaarheid in de Zimbra-webmailclient werd actief misbruikt nog vóórdat er een officiële update beschikbaar was om het lek te verhelpen. Dit lek maakte het mogelijk voor aanvallers om kwaadaardige scripts uit te voeren in de browser van gebruikers, wat potentieel leidde tot het stelen van inloggegevens en andere vertrouwelijke informatie. Zimbra, een populaire webmailoplossing, kwam in juli met een veiligheidsadvies na ontdekking van de kwetsbaarheid. Het bleek dat kwaadwillenden de kwetsbaarheid al gebruikten in gerichte aanvallen, waarbij ze slachtoffers via schadelijke koppelingen of e-mails naar speciaal vervaardigde webpagina's lokten.

De kwetsbaarheid betrof een onjuist gefilterde invoer in de webmailclient, waardoor het mogelijk was dat schadelijke scripts werden geïntegreerd in de gebruikerssessie. Dit werd geschaard onder een cross-site scripting-aanvalstype, welke bekend staat om het feit dat de aanvaller code kan uitvoeren in de context van het slachtoffer binnen de browser. Incidenten toonden aan dat de aanvallers spoedig handelden nadat zij het lek ontdekten, waarbij ze er voordeel uit wisten te halen voordat de softwareleverancier een patch uitbracht.

Zimbra adviseerde gebruikers en beheerders dan ook met klem om zo snel mogelijk de update te installeren die het lek dichtte. De update zou ervoor zorgen dat invoervelden correct werden gevalideerd en dat kwaadaardige scripts niet langer konden worden ingesloten. Beheerders werden tevens aangeraden om hun maillogs te controleren op verdachte activiteiten en om extra waakzaamheid te betrachten bij de toegang via de webclient. Het incident onderstreept het risico van zero-day-aanvallen waarbij kwetsbaarheden worden uitgebuit vóór publieke bekendmaking en oplossing. Desalniettemin toonde Zimbra haar inzet om snel te reageren en de beveiliging van hun gebruikers te herstellen.