Zimbra CVE-2026-93643: выполнение команд без авторизации через интеграцию с OnlyOffice

Коротко о главном
25 сентября 2026 года опубликована критическая уязвимость CVE-2026-93643 (CVSS 9.8) в Zimbra Collaboration Suite. Если на сервере включено редактирование документов через OnlyOffice, атакующий без логина и пароля может записать файл в произвольный каталог и выполнить команды от имени системного пользователя zimbra. Исправление вошло в ZCS 10.1.21 от 24 сентября — обновляться нужно сейчас.
Уязвимость нашёл исследователь Rapid7, и это не разовая находка: накануне компания объявила, что вместе с Zimbra разобрала более 50 дефектов почтового пакета. Для команд, у которых корпоративная почта — часть общего контура информационной безопасности, это уже второй за месяц критический сигнал по Zimbra: в августе мы писали об эксплуатируемой уязвимости CVE-2026-73570 через SNMP.
Ниже — как устроена атака, кого она касается, что ещё закрыл релиз 10.1.21 и какой порядок действий мы рекомендуем администраторам почты.
Что нашли в интеграции Zimbra с OnlyOffice
Ошибка живёт на стыке Zimbra и OnlyOffice — модуля, который позволяет открывать и редактировать документы из «Портфеля» (Briefcase) прямо в браузере. По описанию в записи CVE, при сохранении документа сервер принимает поля save без проверки подписи. Подменив их в запросе /downloadas, злоумышленник вставляет последовательности обхода каталогов вида ../ и пишет файл туда, куда запись не предполагалась. Дальше запись файла превращается в выполнение команд с правами пользователя zimbra.
Классификация — CWE-22 (обход каталогов) и CWE-863 (некорректная авторизация). Вектор CVSS 3.1: атака по сети, низкая сложность, без привилегий и без действий пользователя, полное влияние на конфиденциальность, целостность и доступность. Запись о CVE завёл Rapid7 как CNA, находку приписывают исследователю Джоне Берджессу (CryptoCat).
Кто в зоне риска и насколько всё серьёзно
Уязвимы все версии ZCS до 10.1.21. Для атаки должны сойтись три условия: включён OnlyOffice / Document Editing, сервер доступен атакующему по сети и в «Портфеле» есть хотя бы один поддерживаемый документ с публичным доступом. Последнее условие сужает круг жертв, но не сильно: публичные ссылки на файлы — обычная практика для обмена документами с подрядчиками и клиентами.
На 27 сентября уязвимость не внесена в каталог эксплуатируемых уязвимостей CISA (KEV), а оценка CISA по методике SSVC фиксирует: эксплуатации пока нет, атака автоматизируется, техническое воздействие — полное. Иначе говоря, массовое сканирование — вопрос времени. История Zimbra это подтверждает: по данным Rapid7, в каталог KEV уже попадали CVE-2024-45519, CVE-2025-27915 и августовская CVE-2026-73570, а атакующие быстро берут в работу опубликованные баги почтовых серверов.
Что ещё закрывает Zimbra 10.1.21
По данным release notes, релиз от 24 сентября исправляет 11 уязвимостей. Помимо CVE-2026-93643, среди них:
- ещё одна проблема OnlyOffice-интеграции — внедрение серверного JavaScript;
- обход аутентификации WebDAV с помощью токенов, выданных до прохождения MFA;
- ошибка самостоятельного восстановления пароля, позволявшая сбросить его без авторизации;
- несколько хранимых XSS в Classic и Modern веб-клиентах — через имя отправителя, заголовки вложений, приглашения к общему доступу и тело письма;
- обновление OpenJDK до 17.0.19 и модулей NGINX.
Сама Zimbra называет обновление приоритетным и прямо пишет, что среды без патча несут неустранённые риски. Контекст дополняет исследование Rapid7 от 24 сентября: по его данным, часть найденных дефектов позволяет выдавать себя за отправителя без учётных данных, управлять тем, какие письма видит пользователь, и менять общие документы и календари. Технические подробности Rapid7 обещает в следующих публикациях серии.
Как действовать администраторам почты
- Обновите ZCS до 10.1.21. Сначала — серверы, опубликованные в интернет, потом внутренние. Прогоните обновление на стенде, если он есть, но не откладывайте выкладку на недели.
- Не можете обновиться сразу — отключите OnlyOffice / Document Editing и закройте публичные ссылки на документы «Портфеля». Это снимает ключевое условие эксплуатации CVE-2026-93643.
- Сузьте доступ к веб-интерфейсу: VPN или белые списки IP для администраторов и внешних пользователей, правила WAF против последовательностей
../и их URL-кодированных вариантов. - Проверьте следы: неожиданные файлы в каталогах Zimbra и веб-сервера, новые процессы и задания cron от пользователя zimbra, аномальные запросы к
/downloadasв журналах. - Пересмотрите MFA и восстановление пароля: после обновления принудительно завершите активные сессии WebDAV и проверьте, не было ли сбросов паролей без заявок пользователей.
Часто задаваемые вопросы
Есть ли публичный эксплойт для CVE-2026-93643? На момент публикации подтверждённой активной эксплуатации нет, в каталоге KEV уязвимости нет. Но описание в записи CVE достаточно подробное, чтобы воспроизвести атаку, поэтому исходите из того, что окно для спокойного обновления короткое.
Затронуты ли серверы без OnlyOffice? Эта конкретная уязвимость требует включённого редактирования документов. Однако в том же релизе закрыты обход MFA в WebDAV, сброс пароля без авторизации и XSS в веб-клиентах — они не зависят от OnlyOffice, поэтому обновляться нужно всем.
Какая версия исправлена? ZCS 10.1.21 (ветка Daffodil), выпущенная 24 сентября 2026 года. В записи CVE уязвимыми указаны все версии ниже 10.1.21; для других веток сверяйтесь с таблицей Zimbra Security Advisories.
Источники
- CVE-2026-93643 — запись в каталоге CVE (CNA: Rapid7), 25 сентября 2026
- NVD — CVE-2026-93643, оценка CVSS и SSVC
- Zimbra — release notes ZCS 10.1.21, 24 сентября 2026
- Rapid7 — When Business Email Compromise Starts Rewriting Reality, 24 сентября 2026
Проверим почтовый контур до того, как это сделают атакующие
Проведём тест на проникновение корпоративной почты и веб-интерфейсов: найдём опубликованные в интернет сервисы, устаревшие версии и открытые ссылки на документы, а затем поможем выстроить регулярное обновление.