Podatność typu SSRF (Server-Side Request Forgery) w Zimbra Collaboration Suite (ZCS) przed wersją 8.8.15 Patch 7 umożliwia atakującemu zdalnie, bez uwierzytelnienia, wymuszenie na serwerze wykonania żądań HTTP do wewnętrznych zasobów sieci. Jest szczególnie niebezpieczna, ponieważ jest aktywnie wykorzystywana w atakach i otrzymała krytyczną ocenę CVSS 9.8.
▸ Pokaż oryginał (EN)
Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.
Podatność jest obecna, gdy zainstalowany jest zimlet WebEx oraz włączona obsługa JSP dla zimletów. Atakujący wysyła spreparowane żądanie do serwera ZCS, które powoduje, że serwer inicjuje połączenia do dowolnych adresów URL wskazanych przez atakującego — zarówno wewnętrznych, jak i zewnętrznych. Mechanizm SSRF pozwala w ten sposób na ominięcie zabezpieczeń sieciowych, takich jak firewall, i uzyskanie dostępu do zasobów niedostępnych bezpośrednio z zewnątrz.
Atakujący może uzyskać dostęp do wewnętrznych usług i zasobów infrastruktury niedostępnych z sieci publicznej, co może prowadzić do ujawnienia poufnych danych, dalszego przemieszczania się po sieci (lateral movement) lub eskalacji ataku. Krytyczny wektor (brak uwierzytelnienia, dostęp przez sieć) sprawia, że zagrożenie dotyczy każdego wystawionego publicznie serwera ZCS z podatną konfiguracją.
Należy jak najszybciej zaktualizować Zimbra Collaboration Suite do wersji 8.8.15 Patch 7 lub nowszej. Szczegóły patcha dostępne są w oficjalnych notatkach wydania producenta: https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P7. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie zimletu WebEx lub obsługi zimlet JSP do czasu wdrożenia patcha.
Synacor Zimbra Collaboration Suite (ZCS) we wszystkich wersjach przed 8.8.15 Patch 7, gdy zainstalowany jest zimlet WebEx i włączona jest obsługa zimlet JSP.
Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w atakach. Organizacje korzystające z Zimbra powinny priorytetowo potraktować wdrożenie aktualizacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSynacor Zimbra Collaboration Suite
APPSynacor8.8.15< 8.8.15
CISA KEV — szczegółyi
- Dostawcai
- Synacor
- Produkti
- Zimbra Collaboration Suite
- Data dodania do KEVi
- 17 lutego 2026
- Termin remediation (USA)i
- 10 marca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy, postępuj zgodnie z wskazówkami BOD 22-01 dla usług chmurowych, lub zaniechaj użytkowania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Synacor Zimbra Collaboration Suite (ZCS) zawiera lukę podatności Server-Side Request Forgery jeśli WebEx zimlet jest zainstalowany i zimlet JSP jest włączony.
▸ Pokaż oryginał (EN)
Synacor Zimbra Collaboration Suite (ZCS) contains a server-side request forgery vulnerability if WebEx zimlet installed and zimlet JSP is enabled.
Powiązane podatności
RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia
XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15
Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont
Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport
XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite