CVE-2025-66376: XSS в Zimbra использовали для кражи данных
С июля 2025 года западные правительственные и коммерческие структуры столкнулись с тихой, но высокоточной шпионской операцией. Инструментом атаки стала уязвимость CVE-2025-66376 в Zimbra Collaboration Suite — популярном корпоративном почтовом решении. Эта брешь класса Stored Cross-Site Scripting (XSS) позволяла злоумышленникам читать переписку, извлекать контакты и перехватывать секреты двухфакторной аутентификации (2FA) с помощью одного лишь открытия письма. Вплоть до выхода экстренного патча 6 ноября 2025 года уязвимость без особых усилий обходила штатные механизмы фильтрации, оставляя организации беззащитными перед угрозой.
Что такое CVE-2025-66376
CVE-2025-66376 — это уязвимость типа Stored Cross-Site Scripting (XSS), классифицированная по CWE-79 (Improper Neutralization of Input During Web Page Generation). Она затрагивает подсистему email rendering в Classic UI Zimbra Collaboration Suite. При генерации веб-страницы механизм некорректно обрабатывает специально созданный HTML- и CSS-контент входящих писем, не выполняя должной санитизации. В результате вредоносный скрипт сохраняется в почтовом ящике и выполняется в контексте сеанса аутентифицированного пользователя при каждом открытии сообщения. Уязвимость действует как presentation-layer threat и не требует дополнительного взаимодействия с жертвой — достаточно, чтобы письмо было отображено в интерфейсе.
Затронуты версии Zimbra, использующие Classic UI. Организации, предоставляющие доступ к почтовому сервису через этот интерфейс, находились в зоне максимального риска.
Механика атаки и масштаб последствий
Attack vector предельно прост: злоумышленники доставляют жертве email-сообщение с вредоносным HTML-контентом, который при просмотре исполняет JavaScript в браузере. Такой подход открывает доступ к конфиденциальным данным, хранящимся в среде Zimbra или доступным через сессию пользователя. В частности, эксплойт способен собирать:
- свежие письма и цепочки переписки;
- записи из адресной книги;
- материалы для восстановления 2FA, включая коды и резервные данные.
Скомпрометированная сессия может быть использована для несанкционированных действий, эскалации привилегий или закрепления в инфраструктуре. Серьёзность усугубляется тем, что атака не требует клика по ссылке или загрузки вложений — сам факт открытия письма запускает цепочку компрометации. Это делает защиту особенно сложной в условиях стандартных настроек почтового клиента.
Кто стоит за атаками: группировка LAUNDRY BEAR
Согласно отчётам исследователей, уязвимость активно эксплуатировалась Russian state-sponsored actors, а именно группировкой, известной как LAUNDRY BEAR, как минимум с июля 2025 года. Основными целями злоумышленников стали Western government and commercial entities. Операции носили ярко выраженный шпионский характер: attackers не стремились к немедленному разрушению или вымогательству, а методично извлекали чувствительную информацию на протяжении нескольких месяцев.
Ситуация кардинально изменилась 6 ноября 2025 года, когда разработчик выпустил исправление в версиях Zimbra 10.0.18 и 10.1.13. Вскоре после этого CVE-2025-66376 была включена в CISA’s Known Exploited Vulnerabilities (KEV) catalog с установленной обязательной датой устранения для федеральных агентств и критической инфраструктуры.
Обнаружение и индикаторы компрометации
Для выявления попыток эксплуатации или уже состоявшейся компрометации рекомендуется обращать внимание на следующие индикаторы:
- Подозрительные паттерны в DNS-запросах, особенно связанные с неизвестными или редко используемыми доменами.
- Всплески исходящего сетевого трафика на незнакомые IP-адреса.
- HTTP-ответы, указывающие на вредоносные загрузки или callback-коммуникации.
- Наличие в почтовых ящиках сообщений с аномальным HTML-контентом, включая скрытые iframe или нестандартные CSS-конструкции.
- Необычная активность в логах приложений Zimbra, например, массовые обращения к адресной книге или операциям восстановления 2FA вне типичного поведения пользователя.
Комплексный мониторинг логов приложений и сетевого трафика остаётся ключевым методом раннего обнаружения.
Срочные меры реагирования и рекомендации
При подозрении на компрометацию необходимо немедленно выполнить следующие действия:
- Сброс паролей для всех потенциально затронутых учётных записей и принудительное аннулирование всех активных сессий.
- Обновление Zimbra до версий 10.0.18, 10.1.13 или более поздних, содержащих патч для CVE-2025-66376.
- Детальный анализ содержимого почтовых ящиков на предмет вредоносных HTML-сообщений и удаление выявленных экземпляров.
- Усиление мониторинга сетевого трафика и логирования с фокусом на перечисленные индикаторы компрометации.
- Проверка целостности данных адресной книги и настроек 2FA на предмет несанкционированных изменений.
Поскольку скомпрометированные учётные записи могут раскрыть критически важную информацию и послужить плацдармом для дальнейших вторжений, оперативность реагирования напрямую влияет на масштаб ущерба.
CVE-2025-66376 демонстрирует, как классический XSS в почтовом решении превращается в инструмент целевого шпионажа при поддержке хорошо оснащённых threat actors. Организациям, использующим Zimbra, настоятельно рекомендуется не только применить обновление, но и выстроить проактивный мониторинг на опережение подобных угроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



