CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-7796

SSRF w Zimbra Collaboration Suite przez WebEx zimlet

CVSS 9.8v3.1pub. 2020-02-18upd. 2026-02-18

Podatność typu SSRF (Server-Side Request Forgery) w Zimbra Collaboration Suite (ZCS) przed wersją 8.8.15 Patch 7 umożliwia atakującemu zdalnie, bez uwierzytelnienia, wymuszenie na serwerze wykonania żądań HTTP do wewnętrznych zasobów sieci. Jest szczególnie niebezpieczna, ponieważ jest aktywnie wykorzystywana w atakach i otrzymała krytyczną ocenę CVSS 9.8.

Pokaż oryginał (EN)

Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.

🤖 Analiza AI
Jak działa

Podatność jest obecna, gdy zainstalowany jest zimlet WebEx oraz włączona obsługa JSP dla zimletów. Atakujący wysyła spreparowane żądanie do serwera ZCS, które powoduje, że serwer inicjuje połączenia do dowolnych adresów URL wskazanych przez atakującego — zarówno wewnętrznych, jak i zewnętrznych. Mechanizm SSRF pozwala w ten sposób na ominięcie zabezpieczeń sieciowych, takich jak firewall, i uzyskanie dostępu do zasobów niedostępnych bezpośrednio z zewnątrz.

Skutki

Atakujący może uzyskać dostęp do wewnętrznych usług i zasobów infrastruktury niedostępnych z sieci publicznej, co może prowadzić do ujawnienia poufnych danych, dalszego przemieszczania się po sieci (lateral movement) lub eskalacji ataku. Krytyczny wektor (brak uwierzytelnienia, dostęp przez sieć) sprawia, że zagrożenie dotyczy każdego wystawionego publicznie serwera ZCS z podatną konfiguracją.

Mitygacja

Należy jak najszybciej zaktualizować Zimbra Collaboration Suite do wersji 8.8.15 Patch 7 lub nowszej. Szczegóły patcha dostępne są w oficjalnych notatkach wydania producenta: https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P7. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie zimletu WebEx lub obsługi zimlet JSP do czasu wdrożenia patcha.

Kogo dotyczy

Synacor Zimbra Collaboration Suite (ZCS) we wszystkich wersjach przed 8.8.15 Patch 7, gdy zainstalowany jest zimlet WebEx i włączona jest obsługa zimlet JSP.

Uwagi

Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w atakach. Organizacje korzystające z Zimbra powinny priorytetowo potraktować wdrożenie aktualizacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Synacor Zimbra Collaboration Suite

    APP
    Synacor
    8.8.15< 8.8.15

CISA KEV — szczegółyi

Dostawcai
Synacor
Produkti
Zimbra Collaboration Suite
Data dodania do KEVi
17 lutego 2026
Termin remediation (USA)i
10 marca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami dostawcy, postępuj zgodnie z wskazówkami BOD 22-01 dla usług chmurowych, lub zaniechaj użytkowania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Synacor Zimbra Collaboration Suite (ZCS) zawiera lukę podatności Server-Side Request Forgery jeśli WebEx zimlet jest zainstalowany i zimlet JSP jest włączony.

tłumaczenie AI
Pokaż oryginał (EN)

Synacor Zimbra Collaboration Suite (ZCS) contains a server-side request forgery vulnerability if WebEx zimlet installed and zimlet JSP is enabled.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 marca 2026
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2024-45519CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia

CVE-2023-34192CRITICAL9.0⚠ KEVPL ✓ten sam produkt

XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15

CVE-2022-41352CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont

CVE-2022-37042CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport

CVE-2019-9670CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite