CVE-2020-7796criticalbajo ataqueCWE-918

CVE-2020-7796

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 84%
de la publicación al arma
Publicada en NVD18 feb
CISA KEV+2191d
probabilidad de explotación
84%top 1% de las CVE
explotación observada
síCISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-03-10

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

El servidor de correo Zimbra en versiones anteriores a 8.8.15 Patch 7 tiene una falla en el complemento WebEx que permite a atacantes hacer que el servidor se conecte a sistemas internos o externos bajo su control, exponiendo potencialmente datos sensibles o comprometiendo la infraestructura interna.

Detalle técnico

Vulnerabilidad de Server-Side Request Forgery (SSRF) en el zimlet WebEx de Zimbra Collaboration Suite cuando la ejecución JSP está habilitada. Los atacantes pueden elaborar solicitudes al endpoint del zimlet para forzar al servidor a realizar solicitudes HTTP a destinos internos o externos arbitrarios, eludiendo controles de red y potencialmente accediendo a recursos restringidos o servicios de metadatos.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Zimbra Collaboration Suite (ZCS) before 8.8.15 Patch 7 allows SSRF when WebEx zimlet is installed and zimlet JSP is enabled.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a