Zimbra коригира критична уязвимост за инжектиране на команди в пакета Zimbra Collaboration Suite (ZCS) във версия 10.1.20, която би могла да позволи на атакуващи да злоупотребят с услугата SNMP и да изпълняват произволни команди на засегнатите сървъри.

Проблемът засяга среди, в които са активирани SNMP известията, като потенциално позволява на отдалечени атакуващи да манипулират данните за мониторинг и да инжектират команди на системно ниво, което може да доведе до пълно компрометиране на сървъра. Уязвимостта произтича от неправилна валидация на входните данни в компонента за мониторинг на Simple Network Management Protocol (SNMP). Когато се обработват SNMP съобщения (traps) или известия, нефилтрираните данни могат да бъдат предадени към базовите системни повиквания.

Атакуващ, който може да повлияе на потоците от SNMP данни, би могъл да създаде злонамерен код, който излиза извън очакваните граници и изпълнява команди на хост системата. Този тип уязвимост е особено опасен в корпоративни среди, където SNMP обикновено се използва за мониторинг и известяване за състоянието на инфраструктурата. Zimbra първоначално разкри тази уязвимост на 26 юни 2026 г. и вече е внедрилa постоянна корекция във версия 10.1.20. Компанията определя проблема като такъв с висока степен на сериозност и препоръчва незабавно обновяване.

В допълнение към отстраняването на уязвимостта в SNMP, версия 10.1.20 на Zimbra адресира и няколко други проблема със сигурността. Те включват множество уязвимости от типа запазена междусайтова замяна на скриптове (stored XSS) в Classic Web Client, при които манипулирани имена на прикачени файлове биха могли да изпълнят злонамерени скриптове в браузъра на потребителя. Актуализацията също така коригира уязвимост от тип фалшифициране на заявки от страна на сървъра (SSRF) в интеграцията с Nextcloud, както и недостатъци в оторизацията при делегиране на пощенски кутии и контрола на достъпа в разширението EWS (Exchange Web Services).