[TLP:CLEAR] Zimbra Collaboration opravuje vysoce závažnou zranitelnost

Zimbra Collaboration verzí 10.1.4 opravuje vysoce závažnou zranitelnost [1][2].

Zimbra Collaboration - CSRF (CVE-2025-32354) CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je kvůli absenci kontroly CSRF tokenu v GraphQL endpointu /service/extension/graphql umožněno prostřednictvím sociálního inženýrství vykonat útok CSRF a provádět neautorizované GraphQL operace, jako je modifikace kontaktů, změna nastavení účtu nebo přístup k citlivým uživatelským datům [2].

Zranitelnost se nachází v produktu Zimbra Collaboration ve verzích >=9.0 AND <10.1.4.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 29. 5. 2025.


Za CESNET-CERTS Michaela Ručková dne 2. 5. 2025.

CESNET CERTS Logo