CVE-2022-37042

Crítica9.8Publicada el 12 de agosto de 2022

Zimbra Collaboration Suite (ZCS) 8.8.15 y 9.0 tiene la funcionalidad mboximport que recibe un archivo ZIP y extrae archivos del mismo. Al eludir la autenticación (es decir, no tener un authtoken), un atacante puede subir archivos arbitrarios al sistema, lo que lleva a directory traversal y remote code execution. NOTA: este problema existe debido a una corrección incompleta para CVE-2022-27925.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 11 ago 2022
  • Las agencias federales de EE. UU. deben corregirla antes del 1 sept 2022 (BOD 22-01)
  • Atacada 3 días antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes
  • Utilizada en campañas de ransomware

Apply updates per vendor instructions.

Fuente: CISA KEV · 6 sept 2026 5 sept 2026 4 sept 2026 3 sept 2026 2 sept 2026 1 sept 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-22, CWE-22
Fabricantessynacor

Productos afectados

FabricantesProductoVersiones
synacorzimbra collaboration suite8.8.15

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE