CVE-2026-33372Zimbra Collaboration (ZCS) 10.0和10.1版本存在跨站请求伪造(CSRF)漏洞。该漏洞源于Webmail对CSRF令牌验证不当,错误地接受请求体中的令牌而非预期的请求头。攻击者可诱骗已认证用户提交恶意请求,从而以受害者名义执行未授权操作,影响系统机密性与完整性。
该漏洞的核心原理在于Zimbra Webmail未能严格执行CSRF防御标准。通常,防御CSRF的最佳实践是将随机令牌放置在自定义HTTP请求头(如X-CSRF-Token)中,因为浏览器在跨域请求时受同源策略限制,无法自动添加自定义头,从而防止第三方网站伪造请求。然而,受影响的Zimbra版本仅校验POST请求Body中的CSRF参数。攻击者可以构造一个恶意HTML页面,利用<form>标签的POST自动提交特性,将获取到的有效令牌(或利用某些令牌逻辑缺陷)放入Body中。一旦已登录的受害者访问该恶意页面,浏览器会自动携带用户的Session Cookie发送请求,服务器因Body中包含有效令牌而验证通过,导致攻击者在受害者不知情的情况下执行敏感操作。