悪用確認
悪用確認済み(KEV)
CVE-2025-48700
猶予は3日 ― 17回載っているメール基盤のクロスサイトスクリプティング
2026年4月20日に追加され、是正期限は4月23日。猶予3日は当サイトが持つKEV 1,695件のうち101件しかない短さです。Zimbra はカタログに17回登場します。
脆弱性の基本情報
- CVE番号CVE-2025-48700
- 対象(ベンダー/製品)Synacor Zimbra Collaboration Suite (ZCS)
- CWECWE-79
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-04-23(米連邦民生機関・BOD 22-01)
要点
- Zimbra Collaboration Suite のクロスサイトスクリプティングで、利用者のセッション内で任意のJavaScriptが実行されうる。
- 2026年4月20日追加・4月23日期限で、猶予は3日。
- 猶予3日以下の記録は1,695件のうち101件(6.0%)にとどまる。最も多い帯は15〜21日で1,025件(60.5%)。
- Zimbra は17回登場し、うち8件が同じクロスサイトスクリプティング(CWE-79)。
13日という猶予
前の記事の猶予は21日でした。この記録は3日です。2026年9月6日時点で当サイトが保持するKEV 1,695件のうち、猶予3日以下は101件(6.0%)にとどまります。
この記録の猶予3日2026年4月20日追加・4月23日期限
猶予3日以下の記録101件1,695件の6.0%
最も多い猶予の帯15〜21日1,025件(60.5%)
猶予の長さは、脆弱性の深刻さだけで決まるわけではありません。ただし短い猶予が付いた記録は、対応の順番を考える余地が小さいという意味で、実務上の扱いが変わります。
2同じ製品に同じ型が繰り返す
Zimbra の17件を弱点の型で分けると、半数近くが同じクロスサイトスクリプティング(CWE-79)です。
採番年は2018年から2026年に広がり、2022年の5件が最多です。ウェブの画面を持つ協働基盤では、入力の扱いに起因する同じ型が繰り返し現れます。
3何が起きうるのか
クロスサイトスクリプティングは、攻撃者が用意したスクリプトを、正規の利用者のブラウザに、そのサイトの権限で実行させる型の欠陥です。この記録では、利用者のセッション内で任意の JavaScript が実行され、機微な情報への不正なアクセスにつながりうると説明されています。メールの基盤は本人確認を通った後の画面であり、そこで動くスクリプトは本人と同じ視界を持ちます。
次の記事では、2回だけ載った製品を見ます。
なぜ重要か
是正期限の長さは、そのまま対応の優先度として使えます。猶予が数日の記録は通常の変更管理の枠に収まらないため、緊急手順を別に用意しておく必要があります。
よくある質問(FAQ)
猶予の長さは何で決まるのですか。
この記録の中に基準は書かれていません。当サイトが確認できるのは分布だけで、3日以下は6.0%、15〜21日が60.5%を占めます。
クロスサイトスクリプティングはなぜ重大なのですか。
攻撃者のスクリプトを、正規の利用者のブラウザにそのサイトの権限で実行させるためです。本人確認を通った後の画面で動くと、本人と同じ範囲が見えます。
同じ製品に同じ型が繰り返すのはなぜですか。
この記録からは理由を断定できません。事実として、Zimbra の17件のうち8件が同じ型にあたります。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。
#KEV#悪用確認#Zimbra#クロスサイトスクリプティング#是正期限