CVE-2026-33373

An issue was discovered in Zimbra Collaboration (ZCS) 10.0 and 10.1. A Cross-Site Request Forgery (CSRF) vulnerability exists in Zimbra Web Client due to the issuance of authentication tokens without CSRF protection during certain account state transitions. Specifically, tokens generated after operations such as enabling two-factor authentication or changing a password may lack CSRF enforcement. While such a token is active, authenticated SOAP requests that trigger token generation or state changes can be performed without CSRF validation. An attacker could exploit this by inducing a victim to submit crafted requests, potentially allowing sensitive account actions such as disabling two-factor authentication. The issue is mitigated by ensuring CSRF protection is consistently enforced for all issued authentication tokens.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*
cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*

History

07 Apr 2026, 18:50

Type Values Removed Values Added
References () https://wiki.zimbra.com/wiki/Security_Center - () https://wiki.zimbra.com/wiki/Security_Center - Vendor Advisory, Release Notes
References () https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.18#Security_Fixes - () https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.18#Security_Fixes - Release Notes
References () https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.13#Security_Fixes - () https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.13#Security_Fixes - Release Notes
References () https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy - () https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy - Product
CPE cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*
First Time Synacor zimbra Collaboration Suite
Synacor

01 Apr 2026, 16:23

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
CWE CWE-352

01 Apr 2026, 14:24

Type Values Removed Values Added
Summary
  • (es) Se descubrió un problema en Zimbra Collaboration (ZCS) 10.0 y 10.1. Existe una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el cliente web de Zimbra debido a la emisión de tokens de autenticación sin protección CSRF durante ciertas transiciones de estado de cuenta. Específicamente, los tokens generados después de operaciones como habilitar la autenticación de dos factores o cambiar una contraseña pueden carecer de aplicación de CSRF. Mientras dicho token esté activo, las peticiones SOAP autenticadas que desencadenan la generación de tokens o cambios de estado pueden realizarse sin validación CSRF. Un atacante podría explotar esto induciendo a una víctima a enviar peticiones manipuladas, lo que podría permitir acciones sensibles en la cuenta como deshabilitar la autenticación de dos factores. El problema se mitiga asegurando que la protección CSRF se aplique consistentemente para todos los tokens de autenticación emitidos.

30 Mar 2026, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-30 15:16

Updated : 2026-04-07 18:50


NVD link : CVE-2026-33373

Mitre link : CVE-2026-33373

CVE.ORG link : CVE-2026-33373


JSON object : View

Products Affected

synacor

  • zimbra_collaboration_suite
CWE
CWE-352

Cross-Site Request Forgery (CSRF)