Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2022-27925 In Ransomware-Kampagnen genutzt

Zimbra Collaboration Suite (ZCS)

Hersteller: Synacor
7,2 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt in der mboximport-Funktion der Zimbra Collaboration Suite (ZCS) von Synacor. Diese Funktion nimmt ein ZIP-Archiv entgegen und entpackt die darin enthaltenen Dateien. Dabei wird nicht ausreichend geprüft, wohin die extrahierten Dateien geschrieben werden: Über manipulierte Pfadangaben im Archiv lassen sich Dateien außerhalb des vorgesehenen Verzeichnisses ablegen – ein klassischer Verzeichnisdurchbruch (Directory Traversal). Ein angemeldeter Benutzer mit Administratorrechten kann auf diese Weise beliebige Dateien an beliebige Orte im System hochladen. In der Praxis lässt sich daraus eine Ausführung von eigenem Schadcode auf dem Server erreichen. Besonders gefährlich wird die Lücke in Verkettung mit einer weiteren Zimbra-Schwachstelle: Lässt sich die erforderliche administrative Anmeldung umgehen, kann ein Angreifer ohne gültige Zugangsdaten aus der Ferne Code ausführen und damit den E-Mail-Server vollständig übernehmen. Betroffen sind Organisationen, die Zimbra als Groupware- und Mail-Plattform einsetzen.

Empfohlene Maßnahmen

Spielen Sie die vom Hersteller bereitgestellten Aktualisierungen gemäß dessen Anweisungen ein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.