Zimbra Webmail: Kritische LFI-Schwachstelle in Classic UI entdeckt

In der Webmail Classic UI von Zimbra Collaboration (ZCS) 10.0 und 10.1 wurde eine Local File Inclusion (LFI)-Schwachstelle mit hoher Schwere identifiziert. Ursache ist eine unzureichende Verarbeitung benutzerkontrollierter Request-Parameter im sogenannten RestFilter-Servlet.

Angreifer können ohne Authentifizierung speziell präparierte Anfragen an den Endpoint /h/rest senden und dadurch das interne Request-Routing beeinflussen. In der Folge ist es möglich, beliebige Dateien aus dem WebRoot-Verzeichnis des Zimbra-Servers einzubinden und offenzulegen. Abhängig vom enthaltenen Inhalt können sensible Konfigurations- oder Anwendungsdateien kompromittiert werden.

Die Schwachstelle wird unter der Kennung CVE-2025-68645 geführt und mit einem CVSS-Score von 8.8 als „High“ eingestuft. Sie ist netzwerkbasiert ausnutzbar, erfordert keine Privilegien, jedoch eine Benutzerinteraktion. Betroffene Administratoren sollten die offiziellen Sicherheitshinweise von Zimbra beobachten und den Zugriff auf exponierte Webmail-Interfaces einschränken, bis entsprechende Updates oder Mitigations verfügbar sind, denn die Lücke wird bereits aktiv von Hackern ausgenutzt.

Related Posts

Telematik als Blackbox: CCC legt Schwächen von E-Rezept und KIM offen

Obwohl das E-Rezept seit Anfang 2025 verpflichtend ist, kommt es regelmäßig zu Ausfällen: Rezepte sind nicht abrufbar, Signaturen hängen, Verbindungen brechen ab. Auf dem 39. Chaos Communication Congress (39C3) wurde deutlich, dass diese Probleme kein Einzelfall, sondern systemisch sind.

Read More

USA verlangen Zugriff auf europäische Polizeidaten

Die USA wollen den Verbleib europäischer Staaten im Visa-Waiver-Programm künftig an einen direkten Zugriff auf nationale Polizeidatenbanken knüpfen. Gefordert wird der automatisierte Zugang zu Biometriedaten wie Fingerabdrücken und Gesichtsbildern – nicht nur von Reisenden, sondern auch von Personen, deren Daten bei Polizei- und Grenzbehörden gespeichert sind.

Read More

Kritische Livewire-Lücke erlaubt Remote Code Execution in Laravel-Anwendungen

Sicherheitsforscher haben eine schwerwiegende Schwachstelle im Laravel-Framework Livewire offengelegt. Über einen fehleranfälligen Unmarshalling- und Hydration-Mechanismus konnten Angreifer beliebigen PHP-Code auf dem Server ausführen. Die Lücke wurde unter CVE-2025-54068 registriert und betrifft Livewire v3 in großem Umfang.

Read More