Российская государственная шпионская группа (TA488 по классификации Proofpoint, отслеживаемая также NSA, CISA и Unit 42) не менее пяти месяцев эксплуатировала zero-day-уязвимость в почтовом клиенте Zimbra, чтобы читать переписку западных государственных и коммерческих организаций.
Zero-click в веб-интерфейсе
Уязвимость CVE-2025-66376 — это хранимая межсайтовая скриптинг (XSS) в Classic UI Zimbra. Специально сформированное HTML-письмо с использованием CSS-директивы @import выполняло JavaScript внутри аутентифицированной сессии веб-почты. Жертве достаточно было просто открыть письмо — никаких дополнительных действий не требовалось (NVD оценивает это как user interaction, MITRE — как zero-click; в любом случае клик не нужен).
Что было украдено
Вредоносная нагрузка извлекала:
- последние 90 дней электронной почты
- полный каталог организации
- пароли, сохранённые в браузере жертвы
- коды восстановления двухфакторной аутентификации
Затронутые версии
Проблема присутствует в Zimbra Collaboration 10.0 до версии 10.0.18 и 10.1 до версии 10.1.13. Патч был выпущен ещё 6 ноября 2025 года, однако CISA добавила эту уязвимость в каталог Known Exploited Vulnerabilities только 18 марта 2026 года.
Рекомендации
Обновление закрывает брешь, но не отзывает скомпрометированные учётные данные. Администраторам Zimbra необходимо не только установить актуальную версию, но и провести аудит почтовых ящиков на предмет признаков компрометации, а также принудительно сбросить пароли и 2FA-коды.
Источник: thehackernews.com