CISA and partner agencies say a Russian state-supported campaign is using a Zimbra flaw to pull mail, directory data, and account material from exposed webmail users.
A July patch for Zimbra Collaboration Suite closes a stored XSS flaw in the Classic Web Client, a reminder that email rendering bugs can turn trusted sessions into attack surfaces.