← voltar
CVE-2025-68645highsob ataqueCWE-98

CVE-2025-68645

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 32%
da publicação à arma8 dias
Publicada no NVD22 de dez.
1ª PoC+8d
CISA KEV+31d
probabilidade de exploração
32%top 2% das CVEs
exploração observada
simCISA + VulnCheck
8 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-02-12

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de Local File Inclusion (CWE-98) no RestFilter servlet da Webmail Classic UI do Zimbra Collaboration Suite (ZCS), presente nas branches 10.0 e 10.1. Um atacante remoto pode manipular parâmetros do endpoint /h/rest para influenciar o dispatching interno de requisições e forçar a inclusão de arquivos arbitrários dentro do WebRoot, com potencial de leitura de dados sensíveis e comprometimento de confidencialidade, integridade e disponibilidade. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que o CVSS já sugere.

Detalhamento técnico

O RestFilter servlet do Zimbra processa requisições ao endpoint /h/rest e decide, com base em parâmetros fornecidos pelo cliente, qual recurso interno deve ser servido. A vulnerabilidade está na falta de validação adequada desses parâmetros antes de usá-los para compor o caminho de dispatching interno — um clássico CWE-98 (PHP/File Inclusion), aqui aplicado ao mecanismo de roteamento Java/Jetty do Zimbra em vez de PHP puro, apesar da CISA ter usado esse rótulo genérico no KEV.

O atacante controla o valor de parâmetro(s) de requisição que o servlet usa para montar o path de inclusão. Sem sanitização de sequências de escape de diretório ou de referências a recursos fora do escopo esperado, é possível direcionar o dispatch para arquivos arbitrários dentro do diretório WebRoot da aplicação — não para qualquer arquivo do sistema operacional, o que limita (mas não elimina) o impacto de exfiltração a conteúdo servível pela aplicação web.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica exploração remota sem autenticação e com baixa complexidade, mas exige interação do usuário (UI:R) — um detalhe que a descrição oficial, focada em 'atacante remoto não autenticado', não deixa claro. Isso sugere que o vetor de entrega provável envolve convencer uma vítima a acessar um link ou recurso malicioso que dispara a requisição forjada contra /h/rest, e não uma exploração puramente server-side sem qualquer ação humana.

Como é explorada

A exploração ocorre via requisições HTTP ao endpoint /h/rest da Webmail Classic UI, sem necessidade de autenticação prévia na maioria dos cenários descritos pelo fornecedor. O atacante manipula parâmetros de requisição para alterar o comportamento do RestFilter e fazer com que ele inclua um arquivo diferente do esperado dentro do WebRoot. A presença de UI:R no vetor CVSS aponta para um componente de engenharia social ou entrega via link/e-mail que induz a vítima a disparar a requisição — relevante para quem está avaliando exposição real, já que muda o modelo de ameaça de 'scan automatizado direto' para 'phishing + exploração'.

O CVE está confirmado como explorado ativamente (KEV da CISA, adicionado em 22/01/2026, com prazo de correção até 12/02/2026 para agências federais dos EUA sob BOD 22-01). Existe template Nuclei e PoC pública, o que reduz a barreira técnica para atacantes oportunistas escanearem a internet em busca de instâncias ZCS 10.0/10.1 não corrigidas.

O impacto final, segundo o CVSS (C:H/I:H/A:H), é alto nas três dimensões — mas o mecanismo descrito (inclusão de arquivos do WebRoot) sugere que o dano primário direto é divulgação de informação e possivelmente encadeamento com outras falhas para escalar a gravidade; os detalhes exatos de como a leitura de arquivos WebRoot se traduz em integridade/disponibilidade não estão documentados nas fontes disponíveis.

Versões

Afetadas
Zimbra Collaboration (ZCS) 10.0 e 10.1 (branches completas, conforme descrição oficial do fornecedor)
Corrigidas em
ZCS 10.1.13 (branch 10.1, lançada 06/11/2025) e ZCS 10.0.18 (branch 10.0, lançada 06/11/2025)

Como se proteger

O fornecedor corrigiu a falha nas versões ZCS 10.1.13 e ZCS 10.0.18, ambas lançadas em 06/11/2025. Atualizar para essas versões (ou posteriores dentro de cada branch) é a mitigação definitiva confirmada pelo Security Center da Zimbra.

Nenhuma das fontes consultadas documenta um workaround oficial (flag de configuração, patch temporário) para quem não pode atualizar imediatamente. Como controle compensatório genérico, restringir ou monitorar o acesso ao endpoint /h/rest via proxy reverso ou WAF, bloqueando parâmetros que tentem referenciar caminhos fora do escopo esperado do WebRoot, reduz a superfície de ataque — mas isso não é uma mitigação publicada pelo fornecedor, é um controle técnico de defesa em profundidade e não substitui o patch.

Dado o status KEV com exploração confirmada e a existência de PoC pública, organizações com ZCS 10.0/10.1 devem tratar a atualização como prioritária, independentemente de julgarem o CVSS 8.8 'alto mas não crítico' — a exploração ativa muda o cálculo de risco.

Como detectar

As fontes disponíveis não descrevem uma assinatura específica de exploração (payload, parâmetro exato ou sequência de bytes) publicada pelo fornecedor ou pela CISA. Como indicador geral, monitore logs de acesso do Zimbra por requisições anômalas ao endpoint /h/rest com parâmetros contendo sequências de escape de diretório (ex.: '../') ou referências a caminhos de arquivo fora do padrão esperado, especialmente vindas de fontes não autenticadas ou seguidas de cliques em links suspeitos (dado o componente de interação do usuário no vetor CVSS). A existência de template Nuclei público permite reproduzir o padrão de varredura usado por scanners automatizados, útil para criar regras de detecção, mas não há confirmação nas fontes lidas de um IOC (hash, IP, string) específico associado a campanhas reais.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A Local File Inclusion (LFI) vulnerability exists in the Webmail Classic UI of Zimbra Collaboration (ZCS) 10.0 and 10.1 because of improper handling of user-supplied request parameters in the RestFilter servlet. An unauthenticated remote attacker can craft requests to the /h/rest endpoint to influence internal request dispatching, allowing inclusion of arbitrary files from the WebRoot directory.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.