CVE-2025-68645
Une vulnérabilité d'inclusion de fichiers locaux (LFI) existe dans le Webmail Classic UI de Zimbra Collaboration (ZCS) 10.0 et 10.1 en raison d'une gestion incorrecte des paramètres de requête fournis par l'utilisateur dans le servlet RestFilter. Un attaquant distant non authentifié peut créer des requêtes vers le endpoint /h/rest pour influencer la répartition interne des requêtes, permettant l'inclusion de fichiers arbitraires depuis le répertoire WebRoot.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 22 janv. 2026
- Les agences fédérales américaines doivent la corriger avant le 12 févr. 2026 (BOD 22-01)
- Première attaque observée 22 jours après la divulgation
- Confirmée par des capteurs, pas seulement par des signalements
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 3 oct. 2026 2 oct. 2026 1 oct. 2026 30 sept. 2026 29 sept. 2026 28 sept. 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| synacor | zimbra collaboration suite | < 10.0.18 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
