Шпионская группа, которую Proofpoint отслеживает как TA488 (у других исследователей — Laundry Bear, Void Blizzard, CL-STA-1114), не менее пяти месяцев эксплуатировала zero-day-уязвимость в почтовом клиенте Zimbra, чтобы читать переписку западных государственных и коммерческих организаций. Proofpoint, а также CISA и NSA в совместном предупреждении связывают эту группу с российскими государственными структурами.
Zero-click в веб-интерфейсе
Уязвимость CVE-2025-66376 — это хранимая межсайтовая скриптинг (XSS) в Classic UI Zimbra. Специально сформированное HTML-письмо с использованием CSS-директивы @import выполняло JavaScript внутри аутентифицированной сессии веб-почты. Жертве достаточно было просто открыть письмо — никаких дополнительных действий не требовалось (NVD оценивает это как user interaction, MITRE — как zero-click; в любом случае клик не нужен).
Что было украдено
Вредоносная нагрузка извлекала:
- последние 90 дней электронной почты
- полный каталог организации
- пароли, сохранённые в браузере жертвы
- коды восстановления двухфакторной аутентификации
Затронутые версии
Проблема присутствует в Zimbra Collaboration 10.0 до версии 10.0.18 и 10.1 до версии 10.1.13. Патч был выпущен ещё 6 ноября 2025 года, однако CISA добавила эту уязвимость в каталог Known Exploited Vulnerabilities только 18 марта 2026 года.
Рекомендации
Обновление закрывает брешь, но не отзывает скомпрометированные учётные данные. Администраторам Zimbra необходимо не только установить актуальную версию, но и провести аудит почтовых ящиков на предмет признаков компрометации, а также принудительно сбросить пароли и 2FA-коды.
Zimbra в России: обновляйтесь не откладывая
Отдельный акцент для российских администраторов: Zimbra — одна из самых распространённых в РФ замен Microsoft Exchange. После ухода Microsoft многие компании и организации госсектора перевели корпоративную почту именно на self-hosted Zimbra, в том числе через российских интеграторов. Это значит, что уязвимые версии 10.0 и 10.1 стоят и во множестве российских инсталляций — и вектор здесь не зависит от того, кто именно её эксплуатирует: zero-click-XSS одинаково опасен для любой открытой наружу веб-почты Zimbra. Практический минимум для РФ-админов: срочно обновиться до 10.0.18 / 10.1.13, закрыть Classic UI от внешнего доступа, где он не нужен, провести аудит логов веб-почты за последние месяцы и принудительно сбросить пароли и коды 2FA у пользователей.
Источник: thehackernews.com