CVE-2025-68645
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de Local File Inclusion (CWE-98) no RestFilter servlet da Webmail Classic UI do Zimbra Collaboration Suite (ZCS), presente nas branches 10.0 e 10.1. Um atacante remoto pode manipular parâmetros do endpoint /h/rest para influenciar o dispatching interno de requisições e forçar a inclusão de arquivos arbitrários dentro do WebRoot, com potencial de leitura de dados sensíveis e comprometimento de confidencialidade, integridade e disponibilidade. Está no catálogo KEV da CISA com exploração confirmada, o que eleva a urgência muito além do que o CVSS já sugere.
Detalhamento técnico
O RestFilter servlet do Zimbra processa requisições ao endpoint /h/rest e decide, com base em parâmetros fornecidos pelo cliente, qual recurso interno deve ser servido. A vulnerabilidade está na falta de validação adequada desses parâmetros antes de usá-los para compor o caminho de dispatching interno — um clássico CWE-98 (PHP/File Inclusion), aqui aplicado ao mecanismo de roteamento Java/Jetty do Zimbra em vez de PHP puro, apesar da CISA ter usado esse rótulo genérico no KEV.
O atacante controla o valor de parâmetro(s) de requisição que o servlet usa para montar o path de inclusão. Sem sanitização de sequências de escape de diretório ou de referências a recursos fora do escopo esperado, é possível direcionar o dispatch para arquivos arbitrários dentro do diretório WebRoot da aplicação — não para qualquer arquivo do sistema operacional, o que limita (mas não elimina) o impacto de exfiltração a conteúdo servível pela aplicação web.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica exploração remota sem autenticação e com baixa complexidade, mas exige interação do usuário (UI:R) — um detalhe que a descrição oficial, focada em 'atacante remoto não autenticado', não deixa claro. Isso sugere que o vetor de entrega provável envolve convencer uma vítima a acessar um link ou recurso malicioso que dispara a requisição forjada contra /h/rest, e não uma exploração puramente server-side sem qualquer ação humana.
Como é explorada
A exploração ocorre via requisições HTTP ao endpoint /h/rest da Webmail Classic UI, sem necessidade de autenticação prévia na maioria dos cenários descritos pelo fornecedor. O atacante manipula parâmetros de requisição para alterar o comportamento do RestFilter e fazer com que ele inclua um arquivo diferente do esperado dentro do WebRoot. A presença de UI:R no vetor CVSS aponta para um componente de engenharia social ou entrega via link/e-mail que induz a vítima a disparar a requisição — relevante para quem está avaliando exposição real, já que muda o modelo de ameaça de 'scan automatizado direto' para 'phishing + exploração'.
O CVE está confirmado como explorado ativamente (KEV da CISA, adicionado em 22/01/2026, com prazo de correção até 12/02/2026 para agências federais dos EUA sob BOD 22-01). Existe template Nuclei e PoC pública, o que reduz a barreira técnica para atacantes oportunistas escanearem a internet em busca de instâncias ZCS 10.0/10.1 não corrigidas.
O impacto final, segundo o CVSS (C:H/I:H/A:H), é alto nas três dimensões — mas o mecanismo descrito (inclusão de arquivos do WebRoot) sugere que o dano primário direto é divulgação de informação e possivelmente encadeamento com outras falhas para escalar a gravidade; os detalhes exatos de como a leitura de arquivos WebRoot se traduz em integridade/disponibilidade não estão documentados nas fontes disponíveis.
Versões
Como se proteger
O fornecedor corrigiu a falha nas versões ZCS 10.1.13 e ZCS 10.0.18, ambas lançadas em 06/11/2025. Atualizar para essas versões (ou posteriores dentro de cada branch) é a mitigação definitiva confirmada pelo Security Center da Zimbra.
Nenhuma das fontes consultadas documenta um workaround oficial (flag de configuração, patch temporário) para quem não pode atualizar imediatamente. Como controle compensatório genérico, restringir ou monitorar o acesso ao endpoint /h/rest via proxy reverso ou WAF, bloqueando parâmetros que tentem referenciar caminhos fora do escopo esperado do WebRoot, reduz a superfície de ataque — mas isso não é uma mitigação publicada pelo fornecedor, é um controle técnico de defesa em profundidade e não substitui o patch.
Dado o status KEV com exploração confirmada e a existência de PoC pública, organizações com ZCS 10.0/10.1 devem tratar a atualização como prioritária, independentemente de julgarem o CVSS 8.8 'alto mas não crítico' — a exploração ativa muda o cálculo de risco.
Como detectar
As fontes disponíveis não descrevem uma assinatura específica de exploração (payload, parâmetro exato ou sequência de bytes) publicada pelo fornecedor ou pela CISA. Como indicador geral, monitore logs de acesso do Zimbra por requisições anômalas ao endpoint /h/rest com parâmetros contendo sequências de escape de diretório (ex.: '../') ou referências a caminhos de arquivo fora do padrão esperado, especialmente vindas de fontes não autenticadas ou seguidas de cliques em links suspeitos (dado o componente de interação do usuário no vetor CVSS). A existência de template Nuclei público permite reproduzir o padrão de varredura usado por scanners automatizados, útil para criar regras de detecção, mas não há confirmação nas fontes lidas de um IOC (hash, IP, string) específico associado a campanhas reais.