Zimbra Webmail: Kritische LFI-Schwachstelle in Classic UI entdeckt

In der Webmail Classic UI von Zimbra Collaboration (ZCS) 10.0 und 10.1 wurde eine Local File Inclusion (LFI)-Schwachstelle mit hoher Schwere identifiziert. Ursache ist eine unzureichende Verarbeitung benutzerkontrollierter Request-Parameter im sogenannten RestFilter-Servlet.

Angreifer können ohne Authentifizierung speziell präparierte Anfragen an den Endpoint /h/rest senden und dadurch das interne Request-Routing beeinflussen. In der Folge ist es möglich, beliebige Dateien aus dem WebRoot-Verzeichnis des Zimbra-Servers einzubinden und offenzulegen. Abhängig vom enthaltenen Inhalt können sensible Konfigurations- oder Anwendungsdateien kompromittiert werden.

Die Schwachstelle wird unter der Kennung CVE-2025-68645 geführt und mit einem CVSS-Score von 8.8 als „High“ eingestuft. Sie ist netzwerkbasiert ausnutzbar, erfordert keine Privilegien, jedoch eine Benutzerinteraktion. Betroffene Administratoren sollten die offiziellen Sicherheitshinweise von Zimbra beobachten und den Zugriff auf exponierte Webmail-Interfaces einschränken, bis entsprechende Updates oder Mitigations verfügbar sind, denn die Lücke wird bereits aktiv von Hackern ausgenutzt.

Related Posts

Bundesdomain im Blindflug: DNS-Leaks legen jahrelange IT-Versäumnisse offen

Ein brisanter Sicherheitsvorfall zeigt massive Defizite im Domain- und Infrastrukturmanagement deutscher Bundesbehörden. Die ehemalige Behörden-Domain bafl.de, die über Jahre vom Bundesamt für Migration und Flüchtlinge (BAMF) genutzt wurde, konnte im August 2025 von der Mint Secure GmbH übernommen werden. Brisant dabei: Bis mindestens Dezember 2025 sendeten weiterhin interne Systeme von BAMF und Bundesinnenministerium (BMI) regelmäßig DNS-Anfragen an diese Domain.

Read More

Fake Office Aktivierungstool: Hacker infiziert fast 2,8 Millionen Computer

Ein 29-jähriger litauischer Staatsbürger ist wegen seiner mutmaßlichen Beteiligung an einer groß angelegten Malwarekampagne festgenommen worden, so ein Bericht von Bleeping Computer. Der Verdächtige soll weltweit rund 2,8 Millionen Systeme mit Schadsoftware infiziert haben, die als illegales Aktivierungstool KMSAuto für Windows und Office getarnt war. Die Festnahme erfolgte nach einer Auslieferung aus Georgien nach Südkorea im Rahmen einer von Interpol koordinierten Aktion.

Read More

NordVPN weist Vorwürfe zu angeblichem Salesforce-Datenleck zurück

NordVPN hat Berichte über einen angeblichen Zugriff auf einen internen Salesforce-Entwicklungsserver zurückgewiesen. Auslöser war ein Datendump in einem Hackerforum, in dem ein Angreifer behauptete, Systeme des VPN-Anbieters kompromittiert zu haben. Nach einer ersten forensischen Analyse sieht NordVPN jedoch keine Hinweise auf einen Einbruch in eigene Server oder die Produktionsinfrastruktur.

Read More