CVE-2022-37042

Critique9.8Publiée le 12 août 2022

Zimbra Collaboration Suite (ZCS) 8.8.15 et 9.0 possède une fonctionnalité mboximport qui reçoit une archive ZIP et en extrait les fichiers. En contournant l'authentification (c'est-à-dire sans authtoken), un attaquant peut téléverser des fichiers arbitraires sur le système, menant à une traversée de répertoires et à une exécution de code à distance. NOTE : ce problème existe en raison d'un correctif incomplet pour CVE-2022-27925.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 11 août 2022
  • Les agences fédérales américaines doivent la corriger avant le 1 sept. 2022 (BOD 22-01)
  • Attaquée 3 jours avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements
  • Utilisée dans des campagnes de rançongiciel

Apply updates per vendor instructions.

Source : CISA KEV · 6 sept. 2026 5 sept. 2026 4 sept. 2026 3 sept. 2026 2 sept. 2026 1 sept. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-22, CWE-22
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite8.8.15

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE