← back
CVE-2024-27443mediumunder attackCWE-79

CVE-2024-27443

63Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 6.1epss 24%
from disclosure to weapon
Published on NVDAug 12
CISA KEV+280d
exploitation probability
24%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-06-09

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

XSS armazenado no processamento de convites de calendário (CalendarInvite) na interface clássica do Zimbra Collaboration Suite (ZCS), explorável por e-mail sem qualquer interação de login do atacante — só exige que a vítima abra a mensagem na UI clássica. O CVSS de 6,1 parece moderado, mas a falha foi usada em campanha de espionagem real (Operation RoundPress, atribuída ao grupo Sednit/APT28) contra governos e empresas de defesa, o que motivou sua inclusão no catálogo KEV da CISA em maio de 2025.

Technical detail

A falha é uma XSS clássica (CWE-79) por validação/sanitização insuficiente de um cabeçalho de calendário dentro de um objeto de convite (iCalendar/CalendarInvite) processado pelo webmail Zimbra. Quando a interface clássica (Classic UI) renderiza o convite recebido por e-mail, um campo de cabeçalho controlado pelo remetente não é devidamente escapado antes de ser inserido no DOM da página de webmail, permitindo a injeção de HTML/JavaScript arbitrário.

O atacante controla o conteúdo do cabeçalho do convite de calendário embutido no corpo do e-mail — não precisa de conta no servidor Zimbra, apenas capacidade de enviar uma mensagem que chegue à caixa da vítima. A execução ocorre no momento em que a vítima simplesmente visualiza a mensagem na UI clássica, sem necessidade de aceitar o convite ou abrir anexo separado.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) reflete exatamente isso: sem privilégios prévios, mas com interação do usuário obrigatória (abrir a mensagem) e escopo alterado (S:C), já que o payload roda no contexto de sessão autenticada da vítima, podendo ler dados de qualquer serviço acessível a partir dessa origem — não do próprio Zimbra apenas.

A interface moderna (Modern Web App) do Zimbra não é citada como afetada nos releases de correção; o problema é específico do renderizador da UI clássica ao lidar com o cabeçalho do convite.

How it’s exploited

O vetor é puramente por e-mail: o atacante envia uma mensagem contendo um convite de calendário (formato iCalendar) com um cabeçalho manipulado que embute o payload XSS. Nenhuma autenticação no Zimbra é necessária do lado do atacante — apenas a entrega da mensagem à caixa de entrada da vítima, contornando filtro de spam. A única pré-condição real do lado da vítima é abrir a mensagem na interface clássica do webmail (não a moderna) — algo comum em implantações antigas ou usuários que preferem a UI legada.

Como o script executa no contexto de sessão do webmail, o atacante ganha acesso equivalente ao da vítima dentro daquela origem: pode ler e exfiltrar e-mails, contatos, tokens de sessão, e potencialmente executar ações via API do Zimbra em nome do usuário. Não há escalonamento para o servidor em si — o impacto fica limitado à conta comprometida e ao que ela acessa.

Há exploração ativa confirmada: a ESET documentou a campanha 'Operation RoundPress', atribuída com confiança média ao grupo Sednit (APT28/Fancy Bear), usando essa CVE (junto com falhas semelhantes em Roundcube, Horde e MDaemon) desde 2024 contra órgãos governamentais e empresas de defesa no Leste Europeu, África, Europa e América do Sul. O payload identificado (SpyPress.ZIMBRA) rouba credenciais do webmail e exfiltra contatos e mensagens da caixa da vítima — consistente com o alcance de C:L/I:L do CVSS. A entrada no catálogo KEV da CISA (adicionada em 19/05/2025, prazo de correção 09/06/2025) confirma exploração em ambiente real, não apenas prova de conceito.

Versions

Affected
Zimbra Collaboration Suite (ZCS) 9.0 e 10.0 (conforme descrição oficial do CVE). O catálogo KEV da CISA também associa a esta CVE um patch de segurança na linha 8.8.15 (Patch 46), sugerindo que esse ramo mais antigo possa ter sido afetado e corrigido, mas isso não está confirmado na descrição oficial do fornecedor — verifique a página de release 8.8.15/P46 diretamente antes de tratá-la como confirmação.
Fixed in
Zimbra 10.0.7 (Daffodil, lançado em 28/02/2024) e Zimbra 9.0.0 Patch 39 (Kepler, lançado em 28/02/2024). Possível backport também na linha 8.8.15 Patch 46, referenciada pela CISA mas não verificada diretamente por esta pesquisa.

How to protect

A correção oficial está nos patches de fevereiro de 2024: Zimbra 10.0.7 (Daffodil) e Zimbra 9.0.0 Patch 39 (Kepler) trazem a correção da CVE-2024-27443 no tratamento do cabeçalho do convite de calendário na UI clássica. As notas do catálogo KEV da CISA também referenciam um patch equivalente para a linha 8.8.15 (Patch 46), indicando que esse ramo mais antigo — apesar de não citado na descrição oficial do CVE, que menciona apenas 9.0 e 10.0 — também recebeu correção; confirme a numeração exata na página de release correspondente antes de assumir que sua instalação 8.8.15 está coberta.

Se a atualização imediata não for possível, a mitigação compensatória mais direta é desabilitar ou não oferecer a interface clássica (Classic UI) aos usuários, forçando o uso exclusivo da Modern Web App, já que a falha está no renderizador da UI clássica ao processar o convite. O custo é funcional: usuários acostumados à UI clássica perdem recursos ou layout que só existem nela, e isso não corrige a vulnerabilidade em si — apenas remove o caminho de exploração enquanto o patch não é aplicado.

Filtro de e-mail ou WAF não é uma mitigação confiável aqui: o payload fica embutido em um cabeçalho de um objeto de calendário dentro do corpo da mensagem, sujeito a técnicas de codificação/ofuscação, e a execução ocorre no navegador da vítima ao renderizar a página do webmail — não numa requisição HTTP que um WAF de borda inspecione de forma previsível.

How to detect

Não há assinatura de rede confiável: o exploit chega como e-mail comum contendo um objeto de calendário (iCalendar) com cabeçalho manipulado, e a execução ocorre client-side dentro da renderização da UI clássica do webmail — não há requisição HTTP anômala óbvia para um IDS/WAF de borda detectar. O sinal mais prático é revisar mensagens com anexos/objetos text/calendar cujo cabeçalho contenha tags HTML, atributos de evento (onload, onerror) ou codificação suspeita antes de chegar à caixa de entrada.

No contexto da campanha documentada pela ESET (Operation RoundPress), há indicadores de comprometimento associados — remetentes e infraestrutura como portugalmail[.]pt, ceriossl[.]info, global-world-news[.]net, contas em ukr[.]net e domínios como terembg[.]com — mas são específicos daquela campanha (Sednit/APT28) e não cobrem exploração genérica da falha por outros atores.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. A Cross-Site Scripting (XSS) vulnerability exists in the CalendarInvite feature of the Zimbra webmail classic user interface, because of improper input validation in the handling of the calendar header. An attacker can exploit this via an email message containing a crafted calendar header with an embedded XSS payload. When a victim views this message in the Zimbra webmail classic interface, the payload is executed in the context of the victim's session, potentially leading to execution of arbitrary JavaScript code.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Affected products
n/a · n/a