{"id":"CVE-2025-66376","details":"Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.","modified":"2026-09-14T03:45:13.708196260Z","published":"2026-01-05T00:00:00Z","database_specific":{"cna_assigner":"mitre","cwe_ids":["CWE-79"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/66xxx/CVE-2025-66376.json","unresolved_ranges":[{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"10.0"},{"fixed":"10.0.18"},{"introduced":"10.1"},{"fixed":"10.1.13"}]},{"extracted_events":[{"introduced":"10.0"},{"fixed":"10.0.18"},{"introduced":"10.1"},{"fixed":"10.1.13"}],"source":"CPE_FIELD"},{"extracted_events":[{"introduced":"10"},{"fixed":"10.0.18"},{"introduced":"10.1"},{"fixed":"10.1.13"}],"source":"DESCRIPTION"}]},"references":[{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Security_Center"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.18#Security_Fixes"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.13#Security_Fixes"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories"},{"type":"WEB","url":"https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-66376"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/66xxx/CVE-2025-66376.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-66376"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-build","events":[{"introduced":"b68c7b31a1d94f94903a79c53f1bd316b792de1d"},{"fixed":"c2fac09a3333bcb767866afa3203541da2e8729c"},{"introduced":"52b539ef205db233bfd8116e8130e27735b4153c"},{"fixed":"1884e94c76d9602c75dff36c9ff9a5ec2224c582"}],"database_specific":{"cpe":"cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"10.0.0"},{"fixed":"10.0.18"},{"introduced":"10.1.0"},{"fixed":"10.1.13"}],"source":"CPE_RANGE"}}],"versions":["10.1.10","10.0.16","10.0.13","10.1.6","10.1.5","10.0.9","10.1.4","10.1.1","10.1.0","10.0.6","10.0.5","10.0.4","10.0.1","10.0.0-GA"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-66376.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-mailbox","events":[{"introduced":"8033bd1ec9d7211c2eb5fa71aeb3b4073a8dc160"},{"fixed":"6f001741160336733794f909939fcb0b9e59f107"},{"introduced":"de2f187263204c5edbcd64ab4aad155367f27eef"},{"fixed":"2aecfa967aa09146bbab421bd09c242a420fff0e"}],"database_specific":{"cpe":"cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"10.0.0"},{"fixed":"10.0.18"},{"introduced":"10.1.0"},{"fixed":"10.1.13"}],"source":"CPE_RANGE"}}],"versions":["10.1.10","10.0.16","10.1.8","10.1.7","10.0.13","10.1.6","10.1.5","10.0.12","10.1.4","10.0.11","10.1.3","10.0.9","10.1.2","10.1.1","10.1.0","10.0.8","10.0.7","10.0.6","10.0.5","10.0.2","10.0.1","10.0.0-GA"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-66376.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-zcs","events":[{"introduced":"5a574c4741e2713147c61524e30057679ece2ec6"},{"fixed":"035c4371687d035685fd572d03a55e6cabf2383c"}],"database_specific":{"source":"CPE_RANGE","cpe":"cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"10.1.0"},{"fixed":"10.1.13"}]}}],"versions":["10.1.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-66376.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-zcs-lib","events":[{"introduced":"e94be3228495cb215d7bb70d6ae24bc8a42cc01f"},{"fixed":"f84684c7abd7ba2681e64499bf54719c764565e1"},{"introduced":"0da199c818c28750b27aec8c2aa1fa8420086d4e"},{"fixed":"42bcab6250f9084ac05d771550755f9401403f65"}],"database_specific":{"cpe":"cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"10.0.0"},{"fixed":"10.0.18"},{"introduced":"10.1.0"},{"fixed":"10.1.13"}],"source":"CPE_RANGE"}}],"versions":["10.1.4","10.0.12","10.0.9","10.1.1","10.1.0","10.0.1","10.0.0-GA"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-66376.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N"}]}