CVE-2025-66376: XSS в Zimbra использовали для кражи данных

С июля 2025 года западные правительственные и коммерческие структуры столкнулись с тихой, но высокоточной шпионской операцией. Инструментом атаки стала уязвимость CVE-2025-66376 в Zimbra Collaboration Suite — популярном корпоративном почтовом решении. Эта брешь класса Stored Cross-Site Scripting (XSS) позволяла злоумышленникам читать переписку, извлекать контакты и перехватывать секреты двухфакторной аутентификации (2FA) с помощью одного лишь открытия письма. Вплоть до выхода экстренного патча 6 ноября 2025 года уязвимость без особых усилий обходила штатные механизмы фильтрации, оставляя организации беззащитными перед угрозой.

Что такое CVE-2025-66376

CVE-2025-66376 — это уязвимость типа Stored Cross-Site Scripting (XSS), классифицированная по CWE-79 (Improper Neutralization of Input During Web Page Generation). Она затрагивает подсистему email rendering в Classic UI Zimbra Collaboration Suite. При генерации веб-страницы механизм некорректно обрабатывает специально созданный HTML- и CSS-контент входящих писем, не выполняя должной санитизации. В результате вредоносный скрипт сохраняется в почтовом ящике и выполняется в контексте сеанса аутентифицированного пользователя при каждом открытии сообщения. Уязвимость действует как presentation-layer threat и не требует дополнительного взаимодействия с жертвой — достаточно, чтобы письмо было отображено в интерфейсе.

Затронуты версии Zimbra, использующие Classic UI. Организации, предоставляющие доступ к почтовому сервису через этот интерфейс, находились в зоне максимального риска.

Механика атаки и масштаб последствий

Attack vector предельно прост: злоумышленники доставляют жертве email-сообщение с вредоносным HTML-контентом, который при просмотре исполняет JavaScript в браузере. Такой подход открывает доступ к конфиденциальным данным, хранящимся в среде Zimbra или доступным через сессию пользователя. В частности, эксплойт способен собирать:

  • свежие письма и цепочки переписки;
  • записи из адресной книги;
  • материалы для восстановления 2FA, включая коды и резервные данные.

Скомпрометированная сессия может быть использована для несанкционированных действий, эскалации привилегий или закрепления в инфраструктуре. Серьёзность усугубляется тем, что атака не требует клика по ссылке или загрузки вложений — сам факт открытия письма запускает цепочку компрометации. Это делает защиту особенно сложной в условиях стандартных настроек почтового клиента.

Кто стоит за атаками: группировка LAUNDRY BEAR

Согласно отчётам исследователей, уязвимость активно эксплуатировалась Russian state-sponsored actors, а именно группировкой, известной как LAUNDRY BEAR, как минимум с июля 2025 года. Основными целями злоумышленников стали Western government and commercial entities. Операции носили ярко выраженный шпионский характер: attackers не стремились к немедленному разрушению или вымогательству, а методично извлекали чувствительную информацию на протяжении нескольких месяцев.

Ситуация кардинально изменилась 6 ноября 2025 года, когда разработчик выпустил исправление в версиях Zimbra 10.0.18 и 10.1.13. Вскоре после этого CVE-2025-66376 была включена в CISA’s Known Exploited Vulnerabilities (KEV) catalog с установленной обязательной датой устранения для федеральных агентств и критической инфраструктуры.

Обнаружение и индикаторы компрометации

Для выявления попыток эксплуатации или уже состоявшейся компрометации рекомендуется обращать внимание на следующие индикаторы:

  • Подозрительные паттерны в DNS-запросах, особенно связанные с неизвестными или редко используемыми доменами.
  • Всплески исходящего сетевого трафика на незнакомые IP-адреса.
  • HTTP-ответы, указывающие на вредоносные загрузки или callback-коммуникации.
  • Наличие в почтовых ящиках сообщений с аномальным HTML-контентом, включая скрытые iframe или нестандартные CSS-конструкции.
  • Необычная активность в логах приложений Zimbra, например, массовые обращения к адресной книге или операциям восстановления 2FA вне типичного поведения пользователя.

Комплексный мониторинг логов приложений и сетевого трафика остаётся ключевым методом раннего обнаружения.

Срочные меры реагирования и рекомендации

При подозрении на компрометацию необходимо немедленно выполнить следующие действия:

  • Сброс паролей для всех потенциально затронутых учётных записей и принудительное аннулирование всех активных сессий.
  • Обновление Zimbra до версий 10.0.18, 10.1.13 или более поздних, содержащих патч для CVE-2025-66376.
  • Детальный анализ содержимого почтовых ящиков на предмет вредоносных HTML-сообщений и удаление выявленных экземпляров.
  • Усиление мониторинга сетевого трафика и логирования с фокусом на перечисленные индикаторы компрометации.
  • Проверка целостности данных адресной книги и настроек 2FA на предмет несанкционированных изменений.

Поскольку скомпрометированные учётные записи могут раскрыть критически важную информацию и послужить плацдармом для дальнейших вторжений, оперативность реагирования напрямую влияет на масштаб ущерба.

CVE-2025-66376 демонстрирует, как классический XSS в почтовом решении превращается в инструмент целевого шпионажа при поддержке хорошо оснащённых threat actors. Организациям, использующим Zimbra, настоятельно рекомендуется не только применить обновление, но и выстроить проактивный мониторинг на опережение подобных угроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: