← back
CVE-2022-37042criticalunder attackransomwareCWE-22

CVE-2022-37042

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 89%
from disclosure to weapon7 days
Published on NVDAug 11
1st PoC+7d
metasploitMay 10
CISA KEVAug 11
exploitation probability
89%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
7 public exploit(s)
Action required by CISAfederal deadline: 2022-09-01

Apply updates per vendor instructions.

Summary

Falha de bypass de autenticação no MailboxImportServlet (mboximport) do Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0, que permite a um atacante sem qualquer credencial enviar um arquivo ZIP malicioso e gravá-lo em qualquer caminho do sistema de arquivos via directory traversal, resultando em execução remota de código. É a correção incompleta da CVE-2022-27925: quem aplicou apenas aquele patch continua exposto, porque o atacante simplesmente omite o token de autenticação em vez de falsificá-lo.

Technical detail

O MailboxImportServlet expõe a funcionalidade mboximport, usada para importar backups/mailboxes em formato ZIP/TGZ para uma conta. Ao processar o arquivo, o servlet extrai cada entrada do ZIP e grava no disco usando o nome de arquivo contido no próprio ZIP, sem sanitizar sequências '../' — trata-se de uma path traversal clássica (CWE-23, Relative Path Traversal). Como o servlet escreve com os privilégios do processo Zimbra (usuário zimbra), um nome de entrada malicioso pode apontar para dentro dos diretórios web (webapps) do servidor de aplicação, permitindo depositar um arquivo JSP.

How it’s exploited

O vetor é uma requisição HTTP direta ao endpoint mboximport/MailboxImportServlet contendo um ZIP com um nome de entrada manipulado para escapar do diretório de destino esperado. O ponto crítico da CVE-2022-37042 é que a validação de autenticação adicionada para corrigir a CVE-2022-27925 checava a presença/validade de um cookie/token de autenticação, mas o caminho de código não tratava corretamente a ausência total desse token — bastava não enviar cookie de autenticação (requisição totalmente não autenticada) para pular a checagem e chegar direto na rotina de extração vulnerável. Não há pré-requisito de conta válida, configuração não padrão ou interação do usuário: é acessível pela rede a qualquer instância exposta, o que explica o CVSS 9.8 (AV:N/AC:L/PR:N/UI:N). A exploração final normalmente deposita uma webshell JSP dentro do diretório público do servidor de aplicação Zimbra; ao acessar esse arquivo via navegador, o atacante obtém execução de comando com os privilégios do serviço Zimbra. A CISA confirma exploração ativa no KEV (chained com CVE-2022-27925) e associa a campanhas contra organizações governamentais logo após a divulgação da falha original; a vulnerabilidade tem módulo Metasploit, template Nuclei e PoC pública, o que reduz drasticamente a barreira técnica para exploração em massa.

Versions

Affected
Zimbra Collaboration Suite (ZCS) 8.8.15 e 9.0, em qualquer patch anterior à correção desta CVE — inclui instalações que já corrigiram a CVE-2022-27925 mas não a correção posterior específica desta falha.
Fixed in
Correção distribuída pela Zimbra via advisory/hotfix publicado em blog.zimbra.com (agosto de 2022), como fix de continuidade sobre a correção da CVE-2022-27925. Não foi possível confirmar aqui, a partir do conteúdo efetivamente revisado, o número exato de patch/build para 8.8.15 e 9.0 — consultar diretamente o advisory oficial e o Zimbra Security Advisories antes de considerar o ambiente corrigido. Versões não suportadas (anteriores a 8.8.15) não possuem patch e exigem upgrade completo.

How to protect

A remediação oficial é aplicar o patch do fornecedor que corrige especificamente esta falha (fix de continuidade da CVE-2022-27925), publicado no blog de segurança da Zimbra em agosto de 2022. Instalações que aplicaram somente a correção original da CVE-2022-27925 permanecem vulneráveis — verificar a versão exata do patch instalado, não apenas se 'já foi corrigida a CVE-2022-27925'. Ramos não suportados (versões anteriores a 8.8.15) não recebem patch para esta falha; a única mitigação real nesses casos é migrar para uma versão suportada.

How to detect

Procurar em logs de acesso HTTP requisições POST ao endpoint de mboximport/MailboxImportServlet (padrão de URL de importação de mailbox, parâmetros de formato como zip/tgz) sem cookie de autenticação (ZM_AUTH_TOKEN) — é justamente a ausência do token, e não um token forjado, o indicador-chave desta variante. Verificar também a criação inesperada de arquivos .jsp em diretórios de webapps do Zimbra (fora do padrão de deployment) com timestamps fora de janelas de manutenção, e erros/exceções relacionados a extração de ZIP no mailbox.log. Como a exploração não deixa rastro de autenticação bem-sucedida ou falha (não há tentativa de login), assinaturas baseadas em falhas de auth não detectam o ataque — o sinal mais confiável é a presença de arquivos novos e inesperados na árvore web após uma requisição ao endpoint de import.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Zimbra Collaboration Suite (ZCS) 8.8.15 and 9.0 has mboximport functionality that receives a ZIP archive and extracts files from it. By bypassing authentication (i.e., not having an authtoken), an attacker can upload arbitrary files to the system, leading to directory traversal and remote code execution. NOTE: this issue exists because of an incomplete fix for CVE-2022-27925.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.