405/69 (IT) ประจำวันพฤหัสบดีที่ 23 กรกฎาคม 2569

Zimbra ออกอัปเดตความปลอดภัยสำหรับ Zimbra Collaboration Suite (ZCS) เวอร์ชัน 10.1.20 เพื่อแก้ไขช่องโหว่ระดับ Critical หลายรายการ รวมถึงช่องโหว่ command injection ในส่วนประกอบ SNMP monitoring ซึ่งอาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนระบบปฏิบัติการของเซิร์ฟเวอร์อีเมลได้ หากระบบเปิดใช้งาน SNMP notifications และบริการ Swatchdog ทำงานอยู่
รายงานระบุว่า การอัปเดตครั้งนี้ยังแก้ไขช่องโหว่ Cross-site Scripting (XSS) หลายรายการใน Classic Web Client หรือ Classic UI ซึ่งอาจถูกใช้เพื่อรันสคริปต์ภายใต้เงื่อนไขบางอย่างผ่านชื่อไฟล์แนบ ฟิลด์ที่ถูกสร้างขึ้นเป็นพิเศษ หรือไฟล์แนบอันตราย นอกจากนี้ยังมีการแก้ไขช่องโหว่อื่น ๆ เช่น การข้ามข้อจำกัดการส่งต่ออีเมล CVE-2026-50055 ช่องโหว่ access control ใน EWS extension CVE-2026-10631 ช่องโหว่ด้าน authorization ใน mailbox delegation CVE-2026-50054 และช่องโหว่ Server-side Request Forgery (SSRF) ใน Nextcloud integration
ผู้ดูแลระบบที่ใช้งาน Zimbra ควรอัปเดตเป็น ZCS เวอร์ชัน 10.1.20 โดยเร็ว โดยเฉพาะระบบที่เปิดใช้งาน SNMP notifications หรือบริการที่เกี่ยวข้องกับการมอนิเตอร์ ตรวจสอบการตั้งค่าการส่งต่ออีเมล การมอบสิทธิ์ mailbox และส่วนขยายที่เชื่อมต่อกับบริการภายนอก รวมถึงตรวจสอบ log การเข้าถึงที่ผิดปกติ คำสั่งที่ถูกรันโดยไม่ได้รับอนุญาต ไฟล์แนบหรืออีเมลที่น่าสงสัย และพฤติกรรมการส่งต่ออีเมลออกไปยังปลายทางที่ไม่รู้จัก ทั้งนี้ ยังไม่มีรายงานว่าช่องโหว่ถูกนำไปใช้โจมตีจริงในขณะรายงาน
แหล่งข่าว : https://www.securityweek.com/zimbra-update-patches-critical-vulnerabilities/
