Saludos amigos, Zimbra ha lanzado dos pequeñas actualizaciones para sus productos más usados, y aunque me consta que se está trabajando en una actualización para ZCS 8.7.x también, de momento no tenemos información, con lo que vamos a ver todo lo nuevo lanzado por Zimbra en las últimas semanas.
Zimbra Collaboration 8.8.6 Hotfix
Zimbra anunciaba Zimbra Collaboration 8.8 allá por Diciembre de 2017, y más tarde en Enero se anunciaba una actualización incremental con el lanzamiento de 8.8.6, con el paso de las semanas Zimbra detectó dos importantes incidencias que hacían que el consumo de CPU se disparara en entornos con 8.8 y había múltiples reportes en los foros sobre el tema. El día 14 de Febrero, Zimbra anunciaba el hotfix para estas dos incidencias que solucionan los siguientes bugs:
- Bug 108414 – Null pointer Exception
- Bug 108839 – Address uncontrolled heap growth in ImapSessionManager::sessions
Podéis descargar el hotfix desde aquí. Y estos son los pasos para su instalación, este parche es indispensable si estáis en Zimbra Collaboration 8.8.
Como root descomprimimos el paquete descargado:
tar -xvzf zcs-patch-8.8.6_GA_HF_108839.tgz zcs-patch-8.8.6_GA_HF_108839/ zcs-patch-8.8.6_GA_HF_108839/install_patch.sh zcs-patch-8.8.6_GA_HF_108839/patched_jars/ zcs-patch-8.8.6_GA_HF_108839/README.txt zcs-patch-8.8.6_GA_HF_108839/patched_jars/zm-store-8.8.6.1516807620.jar
Seguimos como root, nos movemos al nuevo directorio e instalamos:
cd zcs-patch-8.8.6_GA_HF_108839 ./install_patch.sh
El output que veremos será algo similar a esto:
Backing up jars. Installing Fix for Bug 108414 and 108839 Installation completed. Please restart the mailbox.
Ahora ya como usuario zimbra reiniciamos los servicios:
su - zimbra zmmailboxdctl restart
¡Ya está! Ya no tendremos los problemas de consumo de CPU en Zimbra Collaboration 8.8.
Zimbra Collaboration 8.6 Patch 9
A su vez, hace unas semanas Zimbra anunciaba el Parche número 9 para su versión de Zimbra Collaboration 8.6. Cabe destacar que aunque el soporte para esta versión termina este año, todavía hay muchas personas usando esta versión, y es por ello que Zimbra ha lanzado este parche para otorgar parches de seguridad para todos ellos.
Ciclo de vida de las versiones de Zimbra
Me gustaría hacer un pequeño paréntesis y mostraros la tabla donde se ve hasta cuando tenemos soporte para las diferentes versiones de Zimbra, para que vayamos planificando acorde a ello:
| Zimbra Collaboration | General Availability | End of General Support | End of Technical Guidance |
|---|---|---|---|
| Version 8.8 | 12/12/2017 | 12/31/2020 | 12/31/2021 |
| Version 8.7 | 07/13/2016 | 9/10/2019 | 9/10/2020 |
| Version 8.6.x | 08/26/2015 | 9/30/2018 | 9/30/2019 |
| Version 8.5.x | 08/26/2014 | 9/30/2017 | 9/30/2018 |
| Version 8.0 | 9/10/2012 | 9/10/2016 | 9/10/2017 |
Podemos ver que la versión de ZCS 8.0 ya no tiene nisiquiera technical guidance que son wikis e información en los foros, ZCS 8.5 tampoco tiene ya soporte oficial donde se proporcionen bugs o parches de seguridad, ZCS 8.6 termina este año el soporte activo de resolución de bugs y parches de seguridad y ZCS 8.7 el año que viene.
Descargar el parche 9 para ZCS 8.6
Podemos descargar el parche desde aquí. Como siempre os recomiendo leer las Release Notes aquí.
Lista de bugs resueltos el parche 9 para ZCS 8.6
Os dejo la lista completa de bugs resueltos para Zimbra Collaboration 8.6 Patch 9:
|
Fixed Issues
|
|
|---|---|
| 101227 | CPU load & latency when open mail with data:image/png:base64 inline image |
| 104365 | Update timezones.ics to tzdata2017b |
| 97710 | Tasks causing slowness from ZWC and consuming CPU resources |
| 103797 | Description of a previous appointment comes up when changing mode from plain-text to html |
| 107289 | Printing work week shows wrong time |
| 107288 | EWS caches and logs cleartext password |
| 97460 | Need visual cue and hyperlink for url links when composing message |
| 100281 | Deleted/canceled appts remain on calendar |
| 101584 | QuickAdd location using GAL is not saved correctly > only name is kept |
| 107826 | Implement GetStreamingEvents EWS API(Phase 1) |
| 107499 | EWS: Resolve Name should return all the contact information |
| 97126 | Script Error (this._sharesGroup is undefined) when click to “Edit Properties” folder menu |
| 101023 | zimbraHelpAdvancedURL, zimbraHelpStandardURL and zimbraHelpAdminURL does not work |
| 107646 | There is an unexpected logout for a session in the HTML client. |
| 107925 | Persistent XSS – snippet [CWE-79] |
| 108265 | Persistent XSS – message view as text [CWE-79] |
Además este parche 9, como os comentaba, incluye actualizaciones de seguridad, que son las siguientes:
| Bug# | Summary | CVE-ID | CVSS Score |
Zimbra Rating |
Fix Release or Patch Version |
|---|---|---|---|---|---|
| 107925 | CSRF CWE-79 | CVE-2017-8802 | 3.5 | Minor | 8.6 P9, 8.8.6 |
| 108265 | Persistent XSS CWE-79 | CVE-2017-17703 | 3.5 | Minor | 8.6 P9, 8.8.3 |
Es de agradecer por parte de Zimbra que siga lanzando actualizaciones de seguridad, parches y hotfixes de manera tan frecuente para dejar nuestros entornos estables y sin incidencias.

Buenas tardes Jorge, quiero saber si me puedes ayudar con algo, tengo un servidor zimbra y dos conexiones a internet por diferente operador para redundancia, pero no he podido configuar el servidor zimbra para qe una vez se caica el isp principal funcione con el otro por que son dos ips diferentes
Me prodrias hechar una mano.
Gracias
Hola< Jorge. Tengo dos situaciones en el correo y quisiera contar con tu valioso apoyo.
Necesito desabilitar estos métodos, como hago??
Método “OPTIONS” Habilitado – Cookie sin Bandera de “HttpOnly”
Instale el parche tar -xvzf zcs-patch-8.8.6_GA_HF_108839.tgz en zimbra
cd zcs-patch-8.8.6_GA_HF_108839
./install_patch.sh
Ya no puedo loguearme en webclient y tampoco puedo ingresar a la consolo de administracion. alguien podria decirme como solucionar??????????
Saludos, una pregunta muy rapida, que version tenias? 8.8.6? No tendrias 8.8.5, u 8.8.7?
un saludo
Hola Jorge! llevo varios días donde se me bloquean varias de las cuentas de mi servidor zimbra 8.6 por ataque, pero lo raro es que luego de que se cumple el tiempo de bloqueo la cuenta sigue bloqueada. Es por eso que todos los días desde la interfaz de administración tenemos que desbloquearla. Existe algún patch que solucione este error?
saludos..
Saludos Gustavo,
No conozco nada para que se desbloquee automaticamente, pero siempre puedes ejecutar un script que chequee cuales estan bloqueadas y las desbloquee. Pregunta en forums.zimbra.org si tienes dudas.
Un saludo
Hola Jorge:
Tengo una Zimbra version 8.6.0_GA_1153.RHEL6_64_20141215151155 RHEL6_64 FOSS edition. No he realizado ningún upgrade a las nuevas versiones debido a que todas las versiones posteriores requieren acivar el zimbra Proxy y demás paquetes. Actualmente mi server no tiene activo el Zimbra proxy, y realmente no quiero activarlo para las nuevas versiones que necesito actualizar. Puedes decirme como desactivo el proxy una vez actualizado a la última versión de zimbra?
Gracias por tu ayuda.
Saludos Komatsu,
Proxy es necesario en siguientes ediciones después de 8.6, comenzando 8.7, 8.8, etc. Es un nginx al final que te da mucha mas seguridad y velocidad que el viejo y lento jetty que corre el web client, con lo que notaras mejoría en la calidad de servicio y seguridad, no podemos pedir mas 🙂