CVE-2025-66376
Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.
Package Versions Affected
Automatically patch vulnerabilities without upgrading
CVSS Version



Related Resources
References
https://wiki.zimbra.com/wiki/SecurityCenter, https://wiki.zimbra.com/wiki/ZimbraReleases/10.0.18#SecurityFixes, https://wiki.zimbra.com/wiki/ZimbraReleases/10.1.13#SecurityFixes, https://wiki.zimbra.com/wiki/ZimbraResponsibleDisclosurePolicy, https://wiki.zimbra.com/wiki/ZimbraSecurityAdvisories, https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-66376, https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/66xxx/CVE-2025-66376.json, https://nvd.nist.gov/vuln/detail/CVE-2025-66376