CVE-2025-68645

Élevée8.8 Publiée le 22 déc. 2025

Une vulnérabilité d'inclusion de fichiers locaux (LFI) existe dans le Webmail Classic UI de Zimbra Collaboration (ZCS) 10.0 et 10.1 en raison d'une gestion incorrecte des paramètres de requête fournis par l'utilisateur dans le servlet RestFilter. Un attaquant distant non authentifié peut créer des requêtes vers le endpoint /h/rest pour influencer la répartition interne des requêtes, permettant l'inclusion de fichiers arbitraires depuis le répertoire WebRoot.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 22 janv. 2026
  • Les agences fédérales américaines doivent la corriger avant le 12 févr. 2026 (BOD 22-01)
  • Première attaque observée 22 jours après la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 3 oct. 2026 2 oct. 2026 1 oct. 2026 30 sept. 2026 29 sept. 2026 28 sept. 2026

Score CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-98
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite< 10.0.18

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE