PT-2025-52669 · Unknown · Zimbra Collaboration
CVE-2025-68645
·
Publicado
2025-11-06
·
Atualizado
2026-02-26
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Zimbra Collaboration Suite (ZCS) versões 10.0 e 10.1
Descrição
Existe uma vulnerabilidade de Inclusão de Arquivo Local (LFI) na Interface Clássica do Webmail do Zimbra Collaboration Suite (ZCS) devido à manipulação inadequada de parâmetros de requisição fornecidos pelo usuário no servlet
RestFilter. Um atacante remoto não autenticado pode elaborar requisições para o endpoint /h/rest para influenciar o despacho interno de requisições, permitindo a inclusão de arquivos arbitrários do diretório WebRoot. A exploração foi observada em ataques ativos, com atacantes visando arquivos como /WEB-INF/web.xml e tentando obter tokens OAuth. A vulnerabilidade permite que atacantes leiam arquivos do servidor e potencialmente executem código arbitrário. Relatos indicam exploração ativa desta vulnerabilidade desde 14 de janeiro de 2026, e ela foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA.Recomendações
Aplique os patches de segurança mais recentes fornecidos pela Synacor/Zimbra para as versões 10.0 e 10.1.
Restrinja o acesso ao endpoint
/h/rest a intervalos de IP confiáveis.
Implemente validação de entrada rigorosa para todos os parâmetros submetidos ao endpoint /h/rest.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zimbra Collaboration