Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zimbra Collaboration (ZCS) (CVE-2025-54390)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
17/09/2025
Última modificación:
18/09/2025

Descripción

Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) existe en la operación ResetPasswordRequest de Zimbra Collaboration (ZCS) cuando el atributo zimbraFeatureResetPasswordStatus está habilitado. Un atacante puede explotar esto engañando a un usuario autenticado para que visite una página web maliciosa que envía silenciosamente una petición SOAP manipulada para restablecer la contraseña del usuario. La vulnerabilidad se deriva de una falta de validación del token CSRF en el endpoint, permitiendo restablecimientos de contraseña sin el consentimiento del usuario.