CVE-2022-37042
Zimbra Collaboration Suite (ZCS) 8.8.15 et 9.0 possède une fonctionnalité mboximport qui reçoit une archive ZIP et en extrait les fichiers. En contournant l'authentification (c'est-à-dire sans authtoken), un attaquant peut téléverser des fichiers arbitraires sur le système, menant à une traversée de répertoires et à une exécution de code à distance. NOTE : ce problème existe en raison d'un correctif incomplet pour CVE-2022-27925.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 11 août 2022
- Les agences fédérales américaines doivent la corriger avant le 1 sept. 2022 (BOD 22-01)
- Attaquée 3 jours avant la divulgation publique de la faille
- Confirmée par des capteurs, pas seulement par des signalements
- Utilisée dans des campagnes de rançongiciel
Apply updates per vendor instructions.
Source : CISA KEV · 6 sept. 2026 5 sept. 2026 4 sept. 2026 3 sept. 2026 2 sept. 2026 1 sept. 2026
Score CVSS9.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HType de faiblesse (CWE)CWE-22, CWE-22
Éditeurssynacor
Produits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| synacor | zimbra collaboration suite | 8.8.15 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
