Zimbra CVE-2025-66376: kampania szpiegowska na pocztę
Wspólny alert służb opisał kampanię wykorzystującą XSS w Zimbrze (CVE-2025-66376) do kradzieży poczty, haseł i kodów 2FA. Kogo dotyczy i co zrobić.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 23 lipca 2026
- CZAS CZYTANIA
- 8 min czytania
- TEMAT
- Zagrożenia i incydenty
23 lipca 2026 roku opublikowano wspólny alert (z udziałem NSA i CISA oraz partnerów) opisujący kampanię cyberszpiegowską, która wykorzystywała podatność CVE-2025-66376 w oprogramowaniu pocztowym Zimbra Collaboration. To dobra okazja, by rozdzielić dwie rzeczy: samą lukę (starą i załataną) oraz nową wiedzę o tym, jak długo i przeciwko komu była używana.
Czym jest sama podatność
CVE-2025-66376 to trwały XSS (stored XSS) w interfejsie Classic UI Zimbry. Spreparowany e-mail HTML nadużywa obsługi dyrektywy CSS @import, aby wykonać JavaScript w kontekście uwierzytelnionej sesji webmaila ofiary. Gdy użytkownik po prostu otworzy taką wiadomość w Classic UI, wstrzyknięty skrypt działa już z jego uprawnieniami.
Podatne są wersje Zimbra Collaboration 10.0 przed 10.0.18 oraz 10.1 przed 10.1.13. Producent wydał poprawki 6 listopada 2025 roku. Według alertu luka była wykorzystywana jako 0-day przez około pięć miesięcy w 2025 roku, zanim została załatana.
Co realnie kradziono
Alert opisuje, że skrypt działający w sesji ofiary pozwalał wyprowadzić bardzo wrażliwy zestaw danych:
- pocztę z ostatnich 90 dni,
- pełną książkę adresową organizacji,
- hasła zapisane w przeglądarce,
- kody odzyskiwania 2FA.
To ważny szczegół: kradzież kodów odzyskiwania dwuskładnikowego oznacza, że samo załatanie serwera nie kończy sprawy. Jeżeli w oknie ekspozycji ktoś wyprowadził te dane, dostęp może przetrwać aktualizację — dlatego po incydencie trzeba rotować poświadczenia i unieważniać metody 2FA.
Kogo to dotyczyło
Według alertu celami były organizacje rządowe, obronne, transportowe i finansowe w państwach NATO, na Ukrainie, we Wspólnocie Niepodległych Państw, w Afryce oraz w USA — w tym podmioty z sektora naukowego i przemysłu obronnego, wraz z instalacjami jądrowymi. To profil klasycznej operacji szpiegowskiej nastawionej na wywiad, a nie na wymuszenie okupu.
Ostrożnie z atrybucją
Tu wymagana jest precyzja, bo źródła nie są w pełni zgodne. Proofpoint śledzi aktora jako TA488. Wspólny alert wymienia nazwy LAUNDRY BEAR, Void Blizzard, CL-STA-1114 i TA488, z wyraźnym zastrzeżeniem, że mapowanie może nie być jeden-do-jednego. Unit 42 klasyfikuje aktywność jako CL-STA-1114. Holenderski wywiad traktuje LAUNDRY BEAR i APT28 jako odrębne grupy, a Seqrite przypisał powiązany, styczniowy przypadek grupie APT28 „ze średnią pewnością”.
Wniosek jest prosty: to kampania powiązana z Rosją, ale konkretne etykiety grup nakładają się i bywają sporne. Rzetelny opis podaje ten fakt, zamiast wybierać jedną nazwę dla efektu. Podobny problem atrybucji omawialiśmy przy ataku na klucze kopii Signala.
Co zrobić
- Zaktualizuj Zimbrę do co najmniej 10.0.18 / 10.1.13, jeśli jeszcze tego nie zrobiono. Poprawka jest z listopada 2025 — brak jej wgrania to wieloměsięczna ekspozycja.
- Załóż naruszenie w oknie ekspozycji. Jeśli serwer był niezałatany po listopadzie 2025, przejrzyj logi webmaila pod kątem nietypowych sesji i masowego pobierania poczty.
- Rotuj poświadczenia i 2FA. Skoro kradziono hasła i kody odzyskiwania, zresetuj hasła kont, które mogły być narażone, i unieważnij oraz odtwórz metody 2FA. Rozważ odporne na phishing MFA.
- Ostrzeż użytkowników o e-mailach HTML. Wektorem było samo otwarcie wiadomości — warto przypomnieć zasady ostrożności i rozważyć ograniczenia renderowania treści w Classic UI.
- Traktuj pocztę jako infrastrukturę krytyczną. Serwer poczty to skarbnica danych i punkt wejścia do reszty organizacji; wymaga krótkich okien łatania i monitoringu.
Najważniejszy wniosek
CVE-2025-66376 przypomina, że „załatane w listopadzie” nie znaczy „bezpieczne”, jeśli w międzyczasie ktoś wyprowadził hasła i kody 2FA. Aktualizacja to warunek konieczny, ale reakcja na tę kampanię wymaga też rotacji poświadczeń. Jeśli chcesz sprawdzić, co Twoja organizacja realnie wystawia w poczcie i jak szybko wykryłaby taki dostęp, odezwij się.
Źródła: The Hacker News, BleepingComputer, Tenable — CVE-2025-66376, CISA KEV.


