Ad

CVE-2026-73574

LOW CVSS 3.1: 3,1 EPSS 0.20%
Обновлено 21 августа 2026
Zimbra
Параметр Значение
CVSS 3,1 (LOW)
Уязвимые версии до 10.1.17
Устранено в версии 10.1.17
Тип уязвимости CWE-669 (Некорректная передача ресурса между контекстами)
Поставщик Zimbra
Публичный эксплойт Нет

В Zimbra Collaboration до 10.1.17 в классическом веб-клиенте Zimbra существует уязвимость включения локального файла (LFI) из-за неправильной проверки параметра запроса fu. Злоумышленник, не прошедший проверку подлинности, может воспользоваться этой уязвимостью, указав созданный путь, что потенциально позволяет несанкционированное раскрытие защищенных файлов, таких как WEB-INF/web.xml, в каталоге веб-приложения. Это происходит в сервлете Forward.

Показать оригинальное описание (EN)

In Zimbra Collaboration before 10.1.17, a local file inclusion (LFI) vulnerability exists in the Zimbra Classic Web Client due to improper validation of the fu request parameter. An unauthenticated attacker can exploit this vulnerability by supplying a crafted path, potentially allowing unauthorized disclosure of protected files, such as WEB-INF/web.xml, within the web application directory. This occurs in the Forward servlet.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Zimbra Collaboration
cpe:2.3:a:zimbra:collaboration:*:*:*:*:*:*:*:*
10.1.17