Înapoi la blog
    Awarely Monitor
    6 min

    Zimbra 10.1.20: command injection și XSS

    Cel mai nou update Zimbra închide o cale critică de command injection, plus vulnerabilități stored XSS, SSRF, control al accesului și exfiltrare prin email. Nu există exploatare raportată, dar infrastructura de mail expusă internetului cere un răspuns rapid și bazat pe configurație.

    Pe 21 iulie, noi informații au evidențiat remediile de securitate din Zimbra Collaboration Suite 10.1.20, versiune publicată de Zimbra cu o zi înainte. Update-ul închide nouă probleme de securitate care acoperă execuția comenzilor de sistem, stored cross-site scripting, server-side request forgery, controlul accesului, delegarea mailbox-urilor și restricțiile de forwarding.

    Problema cu riscul cel mai mare este o vulnerabilitate de command injection în componenta de monitorizare SNMP, atunci când notificările SNMP sunt activate și serviciul Swatchdog integrat rulează. SecurityWeek relatează că un atacator neautentificat ar putea trimite un payload special construit și executa comenzi ale sistemului de operare în background. Zimbra spune că versiunea 10.1.20 conține remedierea permanentă.

    O singură versiune închide mai multe căi de atac

    Patru probleme stored XSS afectează Zimbra Classic Web Client și pot determina rularea unui script controlat de atacator prin nume malițioase de atașamente, câmpuri construite special sau atașamente. Update-ul remediază și SSRF în integrarea Nextcloud, o problemă de acces în extensia EWS și o eroare de autorizare în delegarea mailbox-urilor.

    Două vulnerabilități numerotate fac riscul pentru date foarte concret. CVE-2026-50055 putea permite unui utilizator autentificat să ocolească restricțiile de forwarding și să exfiltreze emailuri, iar CVE-2026-50054 afectează autorizarea în delegarea mailbox-urilor. Nu sunt probleme interschimbabile: o organizație poate fi expusă printr-un serviciu public, alta printr-o funcție activată pentru colaborare internă.

    Inventarul util înseamnă versiune plus configurație

    Zimbra și SecurityWeek nu raportează exploatarea acestor probleme în practică. Distincția contează: administratorii trebuie să aplice urgent update-ul din cauza expunerii și impactului, fără să descrie versiunea drept incident activ dacă propriile dovezi nu susțin acest lucru.

    • Identifică fiecare nod Zimbra și confirmă că rulează ZCS 10.1.20—nu doar că un job de actualizare a fost programat
    • Înregistrează dacă notificările SNMP, Swatchdog, Classic UI, integrarea Nextcloud, EWS și delegarea mailbox-urilor sunt activate pe fiecare nod
    • Analizează procesele pornite de serviciile de monitorizare și investighează comenzi shell, conexiuni externe sau modificări de configurație neașteptate
    • Auditează regulile de forwarding și delegare pentru schimbări neautorizate și compară-le cu cerințele aprobate de business
    • Păstrează logurile de mail, proxy și autentificare suficient pentru investigarea perioadei anterioare instalării patch-ului

    Serverul de email concentrează riscul tehnic și uman într-un singur activ

    O platformă de email este atât aplicație expusă internetului, cât și canalul în care utilizatorii au încredere pentru deciziile zilnice. O problemă server-side poate compromite infrastructura, iar stored XSS poate transforma un mesaj sau atașament aparent obișnuit în execuție de cod în browser. Patch management și awareness training se completează, nu concurează pentru buget.

    Awarely Monitor potrivește informațiile CVE din NVD, CISA KEV, EUVD și GitHub Advisories cu inventarul activelor, adaugă context CVSS și EPSS și urmărește responsabilitatea până la remedierea verificată. Pentru o versiune cu mai multe clase de vulnerabilități, inventarul bazat pe configurație împiedică un checkbox generic „email patch-uit” să ascundă expunerea reală.

    Surse verificate