CVE-2025-68645
A Local File Inclusion (LFI) vulnerability exists in the Webmail Classic UI of Zimbra Collaboration (ZCS) 10.0 and 10.1 because of improper handling of user-supplied request parameters in the RestFilter servlet. An unauthenticated remote attacker can craft requests to the /h/rest endpoint to influence internal request dispatching, allowing inclusion of arbitrary files from the WebRoot directory.
- Affected products
- Zimbra Collaboration
- Synacor Zimbra Collaboration Suite
- < 10.0.18, 10.1.13
- Fix
- Available
- CVSS 3.1
- 8.8 HIGH
- EPSS
- 31.8% (98th percentile)
- Weakness
- CWE-98
- NVD status
- Analyzed
- Published
- 2025-12-22
CVE-2025-68645 at NVD
6 known exploits for CVE-2025-68645
Proof-of-concept code and exploit modules indexed by Sploitus
Exploit for PHP Remote File Inclusion in Synacor Zimbra_Collaboration_Suite
Exploit for PHP Remote File Inclusion in Synacor Zimbra_Collaboration_Suite
Exploit for PHP Remote File Inclusion in Synacor Zimbra_Collaboration_Suite
Exploit for PHP Remote File Inclusion in Synacor Zimbra_Collaboration_Suite
π Zimbra Collaboration 10.0 / 10.1 Local File Inclusion
Exploit for CVE-2025-68645