Российская шпионская группа эксплуатировала zero-day в Zimbra для кражи почты и 2FA-кодов

Российская государственная шпионская группа (TA488 по классификации Proofpoint, отслеживаемая также NSA, CISA и Unit 42) не менее пяти месяцев эксплуатировала zero-day-уязвимость в почтовом клиенте Zimbra, чтобы читать переписку западных государственных и коммерческих организаций.

Zero-click в веб-интерфейсе

Уязвимость CVE-2025-66376 — это хранимая межсайтовая скриптинг (XSS) в Classic UI Zimbra. Специально сформированное HTML-письмо с использованием CSS-директивы @import выполняло JavaScript внутри аутентифицированной сессии веб-почты. Жертве достаточно было просто открыть письмо — никаких дополнительных действий не требовалось (NVD оценивает это как user interaction, MITRE — как zero-click; в любом случае клик не нужен).

Что было украдено

Вредоносная нагрузка извлекала:

  • последние 90 дней электронной почты
  • полный каталог организации
  • пароли, сохранённые в браузере жертвы
  • коды восстановления двухфакторной аутентификации

Затронутые версии

Проблема присутствует в Zimbra Collaboration 10.0 до версии 10.0.18 и 10.1 до версии 10.1.13. Патч был выпущен ещё 6 ноября 2025 года, однако CISA добавила эту уязвимость в каталог Known Exploited Vulnerabilities только 18 марта 2026 года.

Рекомендации

Обновление закрывает брешь, но не отзывает скомпрометированные учётные данные. Администраторам Zimbra необходимо не только установить актуальную версию, но и провести аудит почтовых ящиков на предмет признаков компрометации, а также принудительно сбросить пароли и 2FA-коды.

Источник: thehackernews.com