← back
CVE-2025-68645highunder attackCWE-98

CVE-2025-68645

98Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.8epss 32%
from disclosure to weapon8 days
Published on NVDDec 22
1st PoC+8d
CISA KEV+31d
exploitation probability
32%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
8 public exploit(s)
Action required by CISAfederal deadline: 2026-02-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de Local File Inclusion (CWE-98) no RestFilter servlet da Webmail Classic UI do Zimbra Collaboration Suite (ZCS), presente nas branches 10.0 e 10.1. Um atacante remoto pode manipular parâmetros do endpoint /h/rest para influenciar o dispatching interno de requisições e forçar a inclusão de arquivos arbitrários dentro do WebRoot, com potencial de leitura de dados sensíveis e comprometimento de confidencialidade, integridade e disponibilidade. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que o CVSS já sugere.

Technical detail

O RestFilter servlet do Zimbra processa requisições ao endpoint /h/rest e decide, com base em parâmetros fornecidos pelo cliente, qual recurso interno deve ser servido. A vulnerabilidade está na falta de validação adequada desses parâmetros antes de usá-los para compor o caminho de dispatching interno — um clássico CWE-98 (PHP/File Inclusion), aqui aplicado ao mecanismo de roteamento Java/Jetty do Zimbra em vez de PHP puro, apesar da CISA ter usado esse rótulo genérico no KEV.

O atacante controla o valor de parâmetro(s) de requisição que o servlet usa para montar o path de inclusão. Sem sanitização de sequências de escape de diretório ou de referências a recursos fora do escopo esperado, é possível direcionar o dispatch para arquivos arbitrários dentro do diretório WebRoot da aplicação — não para qualquer arquivo do sistema operacional, o que limita (mas não elimina) o impacto de exfiltração a conteúdo servível pela aplicação web.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica exploração remota sem autenticação e com baixa complexidade, mas exige interação do usuário (UI:R) — um detalhe que a descrição oficial, focada em 'atacante remoto não autenticado', não deixa claro. Isso sugere que o vetor de entrega provável envolve convencer uma vítima a acessar um link ou recurso malicioso que dispara a requisição forjada contra /h/rest, e não uma exploração puramente server-side sem qualquer ação humana.

How it’s exploited

A exploração ocorre via requisições HTTP ao endpoint /h/rest da Webmail Classic UI, sem necessidade de autenticação prévia na maioria dos cenários descritos pelo fornecedor. O atacante manipula parâmetros de requisição para alterar o comportamento do RestFilter e fazer com que ele inclua um arquivo diferente do esperado dentro do WebRoot. A presença de UI:R no vetor CVSS aponta para um componente de engenharia social ou entrega via link/e-mail que induz a vítima a disparar a requisição — relevante para quem está avaliando exposição real, já que muda o modelo de ameaça de 'scan automatizado direto' para 'phishing + exploração'.

O CVE está confirmado como explorado ativamente (KEV da CISA, adicionado em 22/01/2026, com prazo de correção até 12/02/2026 para agências federais dos EUA sob BOD 22-01). Existe template Nuclei e PoC pública, o que reduz a barreira técnica para atacantes oportunistas escanearem a internet em busca de instâncias ZCS 10.0/10.1 não corrigidas.

O impacto final, segundo o CVSS (C:H/I:H/A:H), é alto nas três dimensões — mas o mecanismo descrito (inclusão de arquivos do WebRoot) sugere que o dano primário direto é divulgação de informação e possivelmente encadeamento com outras falhas para escalar a gravidade; os detalhes exatos de como a leitura de arquivos WebRoot se traduz em integridade/disponibilidade não estão documentados nas fontes disponíveis.

Versions

Affected
Zimbra Collaboration (ZCS) 10.0 e 10.1 (branches completas, conforme descrição oficial do fornecedor)
Fixed in
ZCS 10.1.13 (branch 10.1, lançada 06/11/2025) e ZCS 10.0.18 (branch 10.0, lançada 06/11/2025)

How to protect

O fornecedor corrigiu a falha nas versões ZCS 10.1.13 e ZCS 10.0.18, ambas lançadas em 06/11/2025. Atualizar para essas versões (ou posteriores dentro de cada branch) é a mitigação definitiva confirmada pelo Security Center da Zimbra.

Nenhuma das fontes consultadas documenta um workaround oficial (flag de configuração, patch temporário) para quem não pode atualizar imediatamente. Como controle compensatório genérico, restringir ou monitorar o acesso ao endpoint /h/rest via proxy reverso ou WAF, bloqueando parâmetros que tentem referenciar caminhos fora do escopo esperado do WebRoot, reduz a superfície de ataque — mas isso não é uma mitigação publicada pelo fornecedor, é um controle técnico de defesa em profundidade e não substitui o patch.

Dado o status KEV com exploração confirmada e a existência de PoC pública, organizações com ZCS 10.0/10.1 devem tratar a atualização como prioritária, independentemente de julgarem o CVSS 8.8 'alto mas não crítico' — a exploração ativa muda o cálculo de risco.

How to detect

As fontes disponíveis não descrevem uma assinatura específica de exploração (payload, parâmetro exato ou sequência de bytes) publicada pelo fornecedor ou pela CISA. Como indicador geral, monitore logs de acesso do Zimbra por requisições anômalas ao endpoint /h/rest com parâmetros contendo sequências de escape de diretório (ex.: '../') ou referências a caminhos de arquivo fora do padrão esperado, especialmente vindas de fontes não autenticadas ou seguidas de cliques em links suspeitos (dado o componente de interação do usuário no vetor CVSS). A existência de template Nuclei público permite reproduzir o padrão de varredura usado por scanners automatizados, útil para criar regras de detecção, mas não há confirmação nas fontes lidas de um IOC (hash, IP, string) específico associado a campanhas reais.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A Local File Inclusion (LFI) vulnerability exists in the Webmail Classic UI of Zimbra Collaboration (ZCS) 10.0 and 10.1 because of improper handling of user-supplied request parameters in the RestFilter servlet. An unauthenticated remote attacker can craft requests to the /h/rest endpoint to influence internal request dispatching, allowing inclusion of arbitrary files from the WebRoot directory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.