← volver
CVE-2022-27926mediumbajo ataqueCWE-79

CVE-2022-27926

63Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 6.1epss 18%
de la publicación al arma
Publicada en NVD20 abr
CISA KEV+348d
probabilidad de explotación
18%top 3% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-04-24

Apply updates per vendor instructions.

Resumen

Falha de XSS refletido no componente /public/launchNewWindow.jsp do Zimbra Collaboration Suite (ZCS) 9.0, que aceita parâmetros de requisição e os reflete na resposta sem sanitização adequada. Não exige autenticação, mas depende de interação da vítima (clicar em um link malicioso), e está no catálogo KEV da CISA por ter sido explorada ativamente — geralmente como parte de uma cadeia de ataque contra servidores Zimbra, não como falha isolada de alto impacto direto.

Detalle técnico

O endpoint /public/launchNewWindow.jsp é usado pela interface web do Zimbra para abrir conteúdo (como e-mails ou anexos) em uma nova janela do navegador. A vulnerabilidade é uma XSS refletida clássica (CWE-79): um ou mais parâmetros da requisição são incorporados na página HTML de resposta sem encoding/escaping, permitindo que um atacante injete JavaScript ou HTML arbitrário que é executado no contexto de origem do domínio Zimbra. A CISA também associa a falha ao CWE-138 (neutralização inadequada de elementos especiais em nomes/valores), sugerindo que o problema de sanitização vai além do encoding padrão de HTML e envolve caracteres específicos usados na construção do parâmetro.

Como o endpoint é público (/public/) e não requer sessão autenticada, qualquer usuário pode acessá-lo diretamente — mas para que o ataque funcione contra uma vítima, é preciso induzi-la a abrir uma URL manipulada apontando para o servidor Zimbra alvo (phishing, link em e-mail, etc.), o que explica UI:R no vetor CVSS. O atacante controla o(s) parâmetro(s) refletido(s) na página; o fornecedor não detalhou publicamente qual parâmetro específico, apenas que 'aceita parâmetros sem sanitizá-los'.

O impacto de confidencialidade e integridade é classificado como baixo (C:L/I:L) porque o script roda no contexto da origem do Zimbra, o que na prática permite roubo de sessão/cookies, manipulação da interface exibida ao usuário ou encadeamento com outras falhas do mesmo lote de patches (mboximport RCE autenticado e envenenamento de memcached não autenticado) para escalar o comprometimento além do que a XSS isolada permitiria.

Cómo se explota

O vetor de exploração é uma URL contendo o payload malicioso no(s) parâmetro(s) de /public/launchNewWindow.jsp, entregue à vítima via link (e-mail, chat, redes sociais). Não há necessidade de credenciais válidas no Zimbra para disparar a reflexão — o pré-requisito real é a vítima clicar no link enquanto tem uma sessão ativa no webmail, ou o atacante mirar diretamente em administradores/usuários com privilégios elevados para maximizar o valor do roubo de sessão.

A CISA confirma exploração ativa em ambiente real (entrada no catálogo KEV), mas a descrição pública não detalha se a exploração observada usou a XSS isoladamente ou como etapa de uma cadeia maior envolvendo as demais falhas corrigidas no mesmo patch (CVE-2022-27924, envenenamento de memcached não autenticado, e CVE-2022-27925, RCE via mboximport para usuário autenticado). A complexidade de ataque é baixa (AC:L) e não exige privilégios (PR:N), o que torna a criação do link malicioso trivial para quem conhece o endpoint vulnerável.

Existe template Nuclei público para esta CVE, o que reduz a barreira técnica para identificação de instâncias vulneráveis em varreduras automatizadas — tanto por defensores quanto por atacantes oportunistas escaneando a internet por servidores Zimbra ainda sem o patch 24.

Versiones

Afectadas
Zimbra Collaboration Suite (ZCS) 9.0, anterior ao Patch 24.
Corregidas en
ZCS 9.0.0 Patch 24 (GA em 30 de março de 2022).

Cómo protegerse

A correção oficial está no ZCS 9.0.0 Patch 24 (GA em 30 de março de 2022), que corrige CVE-2022-27926 junto com CVE-2022-27925 (RCE via mboximport, usuário autenticado) e CVE-2022-27924 (envenenamento de memcached não autenticado). Ambientes em ZCS 9.0 devem aplicar esse patch ou versão posterior; não há confirmação nas fontes de que ramos anteriores (8.8.x) sejam ou não afetados — a descrição oficial e a tabela de correção do fornecedor referenciam apenas ZCS 9.0.

Como paliativo caso a atualização não seja imediata, restringir ou bloquear acesso externo direto ao endpoint /public/launchNewWindow.jsp via proxy reverso ou WAF (filtrando parâmetros com caracteres de marcação HTML/JS) reduz a superfície de ataque, mas não resolve a causa raiz e deve ser tratado como medida temporária. Não confiar apenas em headers de proteção do navegador (como filtros de XSS legados, já removidos da maioria dos navegadores modernos) como mitigação — eles não substituem o patch.

Como a falha historicamente apareceu associada a exploração em massa contra servidores Zimbra expostos, aplicar o patch isoladamente para esta CVE sem also corrigir CVE-2022-27924 e CVE-2022-27925 (presentes no mesmo Patch 24) deixa a instância exposta ao restante da cadeia de ataque documentada pelo fornecedor.

Cómo detectar

Em logs de acesso do servidor web/proxy, procurar requisições a /public/launchNewWindow.jsp contendo parâmetros com sequências típicas de XSS (, javascript:, onerror=, onload=, tags HTML codificadas) ou payloads incomuns na query string. A existência de um template Nuclei público para esta CVE significa que varreduras automatizadas contra esse endpoint — inclusive por ferramentas de reconhecimento massivo — são um sinal de possível tentativa de exploração ou apenas fingerprinting de versão vulnerável.

Não há um indicador de comprometimento único e confiável apenas para esta XSS isolada, já que o dano real (roubo de sessão, phishing avançado) ocorre no lado do cliente e pode não deixar rastro server-side distinto de um acesso normal ao JSP; correlacionar com tentativas simultâneas contra os outros endpoints do mesmo lote de CVEs (memcached, mboximport) aumenta a confiança na detecção de uma campanha de exploração real contra a instância Zimbra.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A reflected cross-site scripting (XSS) vulnerability in the /public/launchNewWindow.jsp component of Zimbra Collaboration (aka ZCS) 9.0 allows unauthenticated attackers to execute arbitrary web script or HTML via request parameters.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Productos afectados
n/a · n/a