PT-2025-52669 · Unknown · Zimbra Collaboration

CVE-2025-68645

·

Publicado

2025-11-06

·

Atualizado

2026-02-26

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Zimbra Collaboration Suite (ZCS) versões 10.0 e 10.1
Descrição Existe uma vulnerabilidade de Inclusão de Arquivo Local (LFI) na Interface Clássica do Webmail do Zimbra Collaboration Suite (ZCS) devido à manipulação inadequada de parâmetros de requisição fornecidos pelo usuário no servlet RestFilter. Um atacante remoto não autenticado pode elaborar requisições para o endpoint /h/rest para influenciar o despacho interno de requisições, permitindo a inclusão de arquivos arbitrários do diretório WebRoot. A exploração foi observada em ataques ativos, com atacantes visando arquivos como /WEB-INF/web.xml e tentando obter tokens OAuth. A vulnerabilidade permite que atacantes leiam arquivos do servidor e potencialmente executem código arbitrário. Relatos indicam exploração ativa desta vulnerabilidade desde 14 de janeiro de 2026, e ela foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA.
Recomendações Aplique os patches de segurança mais recentes fornecidos pela Synacor/Zimbra para as versões 10.0 e 10.1. Restrinja o acesso ao endpoint /h/rest a intervalos de IP confiáveis. Implemente validação de entrada rigorosa para todos os parâmetros submetidos ao endpoint /h/rest.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-16353
CVE-2025-68645

Produtos afetados

Zimbra Collaboration