CVE-2022-37042
Zimbra Collaboration Suite (ZCS) 8.8.15 y 9.0 tiene la funcionalidad mboximport que recibe un archivo ZIP y extrae archivos del mismo. Al eludir la autenticación (es decir, no tener un authtoken), un atacante puede subir archivos arbitrarios al sistema, lo que lleva a directory traversal y remote code execution. NOTA: este problema existe debido a una corrección incompleta para CVE-2022-27925.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 11 ago 2022
- Las agencias federales de EE. UU. deben corregirla antes del 1 sept 2022 (BOD 22-01)
- Atacada 3 días antes de que la vulnerabilidad se hiciera pública
- Confirmada por sensores, no solo por informes
- Utilizada en campañas de ransomware
Apply updates per vendor instructions.
Fuente: CISA KEV · 6 sept 2026 5 sept 2026 4 sept 2026 3 sept 2026 2 sept 2026 1 sept 2026
Puntuación CVSS9.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTipo de debilidad (CWE)CWE-22, CWE-22
Fabricantessynacor
Productos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| synacor | zimbra collaboration suite | 8.8.15 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
