Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Zimbra CVE-2026-93643: выполнение команд без авторизации через интеграцию с OnlyOffice

27 сентября 2026·5 мин чтения
Zimbra 10.1.21OnlyOffice
Треснувший документ на почтовом сервере: уязвимость Zimbra CVE-2026-93643 в интеграции с OnlyOffice

Коротко о главном

25 сентября 2026 года опубликована критическая уязвимость CVE-2026-93643 (CVSS 9.8) в Zimbra Collaboration Suite. Если на сервере включено редактирование документов через OnlyOffice, атакующий без логина и пароля может записать файл в произвольный каталог и выполнить команды от имени системного пользователя zimbra. Исправление вошло в ZCS 10.1.21 от 24 сентября — обновляться нужно сейчас.

Уязвимость нашёл исследователь Rapid7, и это не разовая находка: накануне компания объявила, что вместе с Zimbra разобрала более 50 дефектов почтового пакета. Для команд, у которых корпоративная почта — часть общего контура информационной безопасности, это уже второй за месяц критический сигнал по Zimbra: в августе мы писали об эксплуатируемой уязвимости CVE-2026-73570 через SNMP.

Ниже — как устроена атака, кого она касается, что ещё закрыл релиз 10.1.21 и какой порядок действий мы рекомендуем администраторам почты.

Что нашли в интеграции Zimbra с OnlyOffice

Ошибка живёт на стыке Zimbra и OnlyOffice — модуля, который позволяет открывать и редактировать документы из «Портфеля» (Briefcase) прямо в браузере. По описанию в записи CVE, при сохранении документа сервер принимает поля save без проверки подписи. Подменив их в запросе /downloadas, злоумышленник вставляет последовательности обхода каталогов вида ../ и пишет файл туда, куда запись не предполагалась. Дальше запись файла превращается в выполнение команд с правами пользователя zimbra.

Классификация — CWE-22 (обход каталогов) и CWE-863 (некорректная авторизация). Вектор CVSS 3.1: атака по сети, низкая сложность, без привилегий и без действий пользователя, полное влияние на конфиденциальность, целостность и доступность. Запись о CVE завёл Rapid7 как CNA, находку приписывают исследователю Джоне Берджессу (CryptoCat).

Кто в зоне риска и насколько всё серьёзно

Уязвимы все версии ZCS до 10.1.21. Для атаки должны сойтись три условия: включён OnlyOffice / Document Editing, сервер доступен атакующему по сети и в «Портфеле» есть хотя бы один поддерживаемый документ с публичным доступом. Последнее условие сужает круг жертв, но не сильно: публичные ссылки на файлы — обычная практика для обмена документами с подрядчиками и клиентами.

На 27 сентября уязвимость не внесена в каталог эксплуатируемых уязвимостей CISA (KEV), а оценка CISA по методике SSVC фиксирует: эксплуатации пока нет, атака автоматизируется, техническое воздействие — полное. Иначе говоря, массовое сканирование — вопрос времени. История Zimbra это подтверждает: по данным Rapid7, в каталог KEV уже попадали CVE-2024-45519, CVE-2025-27915 и августовская CVE-2026-73570, а атакующие быстро берут в работу опубликованные баги почтовых серверов.

Что ещё закрывает Zimbra 10.1.21

По данным release notes, релиз от 24 сентября исправляет 11 уязвимостей. Помимо CVE-2026-93643, среди них:

  • ещё одна проблема OnlyOffice-интеграции — внедрение серверного JavaScript;
  • обход аутентификации WebDAV с помощью токенов, выданных до прохождения MFA;
  • ошибка самостоятельного восстановления пароля, позволявшая сбросить его без авторизации;
  • несколько хранимых XSS в Classic и Modern веб-клиентах — через имя отправителя, заголовки вложений, приглашения к общему доступу и тело письма;
  • обновление OpenJDK до 17.0.19 и модулей NGINX.

Сама Zimbra называет обновление приоритетным и прямо пишет, что среды без патча несут неустранённые риски. Контекст дополняет исследование Rapid7 от 24 сентября: по его данным, часть найденных дефектов позволяет выдавать себя за отправителя без учётных данных, управлять тем, какие письма видит пользователь, и менять общие документы и календари. Технические подробности Rapid7 обещает в следующих публикациях серии.

Как действовать администраторам почты

  • Обновите ZCS до 10.1.21. Сначала — серверы, опубликованные в интернет, потом внутренние. Прогоните обновление на стенде, если он есть, но не откладывайте выкладку на недели.
  • Не можете обновиться сразу — отключите OnlyOffice / Document Editing и закройте публичные ссылки на документы «Портфеля». Это снимает ключевое условие эксплуатации CVE-2026-93643.
  • Сузьте доступ к веб-интерфейсу: VPN или белые списки IP для администраторов и внешних пользователей, правила WAF против последовательностей ../ и их URL-кодированных вариантов.
  • Проверьте следы: неожиданные файлы в каталогах Zimbra и веб-сервера, новые процессы и задания cron от пользователя zimbra, аномальные запросы к /downloadas в журналах.
  • Пересмотрите MFA и восстановление пароля: после обновления принудительно завершите активные сессии WebDAV и проверьте, не было ли сбросов паролей без заявок пользователей.

Часто задаваемые вопросы

Есть ли публичный эксплойт для CVE-2026-93643? На момент публикации подтверждённой активной эксплуатации нет, в каталоге KEV уязвимости нет. Но описание в записи CVE достаточно подробное, чтобы воспроизвести атаку, поэтому исходите из того, что окно для спокойного обновления короткое.

Затронуты ли серверы без OnlyOffice? Эта конкретная уязвимость требует включённого редактирования документов. Однако в том же релизе закрыты обход MFA в WebDAV, сброс пароля без авторизации и XSS в веб-клиентах — они не зависят от OnlyOffice, поэтому обновляться нужно всем.

Какая версия исправлена? ZCS 10.1.21 (ветка Daffodil), выпущенная 24 сентября 2026 года. В записи CVE уязвимыми указаны все версии ниже 10.1.21; для других веток сверяйтесь с таблицей Zimbra Security Advisories.

Источники

Проверим почтовый контур до того, как это сделают атакующие

Проведём тест на проникновение корпоративной почты и веб-интерфейсов: найдём опубликованные в интернет сервисы, устаревшие версии и открытые ссылки на документы, а затем поможем выстроить регулярное обновление.

Заказать пентест почтового сервера
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.