CVE-2022-37042

Kritisch9.8Veröffentlicht am 12. August 2022

Zimbra Collaboration Suite (ZCS) 8.8.15 und 9.0 verfügt über eine mboximport-Funktionalität, die ein ZIP-Archiv empfängt und Dateien daraus extrahiert. Durch Umgehung der Authentifizierung (d. h. ohne authtoken) kann ein Angreifer beliebige Dateien auf das System hochladen, was zu directory traversal und remote code execution führt. HINWEIS: Dieses Problem besteht aufgrund eines unvollständigen Fixes für CVE-2022-27925.

Aktiv ausgenutzt

  • Seit dem 11. Aug. 2022 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 1. Sept. 2022 beheben (BOD 22-01)
  • Angegriffen 3 Tage bevor die Schwachstelle öffentlich wurde
  • Durch Sensoren bestätigt, nicht nur durch Meldungen
  • In Ransomware-Kampagnen eingesetzt

Apply updates per vendor instructions.

Quelle: CISA KEV · 6. Sept. 2026 5. Sept. 2026 4. Sept. 2026 3. Sept. 2026 2. Sept. 2026 1. Sept. 2026

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-22, CWE-22
Herstellersynacor

Betroffene Produkte

HerstellerProduktVersionen
synacorzimbra collaboration suite8.8.15

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank