Zimbra 10.1.20 sürümüyle, SNMP izleme bileşenindeki bir komut enjeksiyonu zafiyeti giderildi. Bu hata, SNMP bildirimleri etkinse, saldırganların sistemde rastgele komut çalıştırmasına izin verebilir. Ayrıca, Classic Web Client'ta dört farklı XSS zafiyeti düzeltildi: zararlı ek dosya adları, özel alanlar ve eklerin işlenmesi sırasında betik çalıştırma riski içeriyor.

Ayrıca, e-posta yönlendirme kısıtlamalarını atlayarak e-posta sızdırma imkânı sağlayan bir açıklık (CVE-2026-50055) de onarıldı. Bu zafiyeti Rapid7 araştırmacısı Jonah Burgess keşfetmiş ve raporlamıştır.

Zimbra, güvenlik standartlarına uygun olarak detaylı bilgi paylaşmadı. Şu ana kadar bu açıkların aktif olarak istismar edildiğine dair kanıt yok, ancak geçmişte benzer XSS zafiyetleri e-posta sistemlerinde sıklıkla kullanılmıştır.