CVE-2024-27443
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
XSS armazenado no processamento de convites de calendário (CalendarInvite) na interface clássica do Zimbra Collaboration Suite (ZCS), explorável por e-mail sem qualquer interação de login do atacante — só exige que a vítima abra a mensagem na UI clássica. O CVSS de 6,1 parece moderado, mas a falha foi usada em campanha de espionagem real (Operation RoundPress, atribuída ao grupo Sednit/APT28) contra governos e empresas de defesa, o que motivou sua inclusão no catálogo KEV da CISA em maio de 2025.
Detalhamento técnico
A falha é uma XSS clássica (CWE-79) por validação/sanitização insuficiente de um cabeçalho de calendário dentro de um objeto de convite (iCalendar/CalendarInvite) processado pelo webmail Zimbra. Quando a interface clássica (Classic UI) renderiza o convite recebido por e-mail, um campo de cabeçalho controlado pelo remetente não é devidamente escapado antes de ser inserido no DOM da página de webmail, permitindo a injeção de HTML/JavaScript arbitrário.
O atacante controla o conteúdo do cabeçalho do convite de calendário embutido no corpo do e-mail — não precisa de conta no servidor Zimbra, apenas capacidade de enviar uma mensagem que chegue à caixa da vítima. A execução ocorre no momento em que a vítima simplesmente visualiza a mensagem na UI clássica, sem necessidade de aceitar o convite ou abrir anexo separado.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) reflete exatamente isso: sem privilégios prévios, mas com interação do usuário obrigatória (abrir a mensagem) e escopo alterado (S:C), já que o payload roda no contexto de sessão autenticada da vítima, podendo ler dados de qualquer serviço acessível a partir dessa origem — não do próprio Zimbra apenas.
A interface moderna (Modern Web App) do Zimbra não é citada como afetada nos releases de correção; o problema é específico do renderizador da UI clássica ao lidar com o cabeçalho do convite.
Como é explorada
O vetor é puramente por e-mail: o atacante envia uma mensagem contendo um convite de calendário (formato iCalendar) com um cabeçalho manipulado que embute o payload XSS. Nenhuma autenticação no Zimbra é necessária do lado do atacante — apenas a entrega da mensagem à caixa de entrada da vítima, contornando filtro de spam. A única pré-condição real do lado da vítima é abrir a mensagem na interface clássica do webmail (não a moderna) — algo comum em implantações antigas ou usuários que preferem a UI legada.
Como o script executa no contexto de sessão do webmail, o atacante ganha acesso equivalente ao da vítima dentro daquela origem: pode ler e exfiltrar e-mails, contatos, tokens de sessão, e potencialmente executar ações via API do Zimbra em nome do usuário. Não há escalonamento para o servidor em si — o impacto fica limitado à conta comprometida e ao que ela acessa.
Há exploração ativa confirmada: a ESET documentou a campanha 'Operation RoundPress', atribuída com confiança média ao grupo Sednit (APT28/Fancy Bear), usando essa CVE (junto com falhas semelhantes em Roundcube, Horde e MDaemon) desde 2024 contra órgãos governamentais e empresas de defesa no Leste Europeu, África, Europa e América do Sul. O payload identificado (SpyPress.ZIMBRA) rouba credenciais do webmail e exfiltra contatos e mensagens da caixa da vítima — consistente com o alcance de C:L/I:L do CVSS. A entrada no catálogo KEV da CISA (adicionada em 19/05/2025, prazo de correção 09/06/2025) confirma exploração em ambiente real, não apenas prova de conceito.
Versões
Como se proteger
A correção oficial está nos patches de fevereiro de 2024: Zimbra 10.0.7 (Daffodil) e Zimbra 9.0.0 Patch 39 (Kepler) trazem a correção da CVE-2024-27443 no tratamento do cabeçalho do convite de calendário na UI clássica. As notas do catálogo KEV da CISA também referenciam um patch equivalente para a linha 8.8.15 (Patch 46), indicando que esse ramo mais antigo — apesar de não citado na descrição oficial do CVE, que menciona apenas 9.0 e 10.0 — também recebeu correção; confirme a numeração exata na página de release correspondente antes de assumir que sua instalação 8.8.15 está coberta.
Se a atualização imediata não for possível, a mitigação compensatória mais direta é desabilitar ou não oferecer a interface clássica (Classic UI) aos usuários, forçando o uso exclusivo da Modern Web App, já que a falha está no renderizador da UI clássica ao processar o convite. O custo é funcional: usuários acostumados à UI clássica perdem recursos ou layout que só existem nela, e isso não corrige a vulnerabilidade em si — apenas remove o caminho de exploração enquanto o patch não é aplicado.
Filtro de e-mail ou WAF não é uma mitigação confiável aqui: o payload fica embutido em um cabeçalho de um objeto de calendário dentro do corpo da mensagem, sujeito a técnicas de codificação/ofuscação, e a execução ocorre no navegador da vítima ao renderizar a página do webmail — não numa requisição HTTP que um WAF de borda inspecione de forma previsível.
Como detectar
Não há assinatura de rede confiável: o exploit chega como e-mail comum contendo um objeto de calendário (iCalendar) com cabeçalho manipulado, e a execução ocorre client-side dentro da renderização da UI clássica do webmail — não há requisição HTTP anômala óbvia para um IDS/WAF de borda detectar. O sinal mais prático é revisar mensagens com anexos/objetos text/calendar cujo cabeçalho contenha tags HTML, atributos de evento (onload, onerror) ou codificação suspeita antes de chegar à caixa de entrada.
No contexto da campanha documentada pela ESET (Operation RoundPress), há indicadores de comprometimento associados — remetentes e infraestrutura como portugalmail[.]pt, ceriossl[.]info, global-world-news[.]net, contas em ukr[.]net e domínios como terembg[.]com — mas são específicos daquela campanha (Sednit/APT28) e não cobrem exploração genérica da falha por outros atores.