Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Zimbra CVE-2025-66376: kampania szpiegowska na pocztę

Wspólny alert służb opisał kampanię wykorzystującą XSS w Zimbrze (CVE-2025-66376) do kradzieży poczty, haseł i kodów 2FA. Kogo dotyczy i co zrobić.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
23 lipca 2026
CZAS CZYTANIA
8 min czytania
TEMAT
Zagrożenia i incydenty
Zimbra CVE-2025-66376: kampania szpiegowska na pocztę

23 lipca 2026 roku opublikowano wspólny alert (z udziałem NSA i CISA oraz partnerów) opisujący kampanię cyberszpiegowską, która wykorzystywała podatność CVE-2025-66376 w oprogramowaniu pocztowym Zimbra Collaboration. To dobra okazja, by rozdzielić dwie rzeczy: samą lukę (starą i załataną) oraz nową wiedzę o tym, jak długo i przeciwko komu była używana.

Czym jest sama podatność

CVE-2025-66376 to trwały XSS (stored XSS) w interfejsie Classic UI Zimbry. Spreparowany e-mail HTML nadużywa obsługi dyrektywy CSS @import, aby wykonać JavaScript w kontekście uwierzytelnionej sesji webmaila ofiary. Gdy użytkownik po prostu otworzy taką wiadomość w Classic UI, wstrzyknięty skrypt działa już z jego uprawnieniami.

Podatne są wersje Zimbra Collaboration 10.0 przed 10.0.18 oraz 10.1 przed 10.1.13. Producent wydał poprawki 6 listopada 2025 roku. Według alertu luka była wykorzystywana jako 0-day przez około pięć miesięcy w 2025 roku, zanim została załatana.

Co realnie kradziono

Alert opisuje, że skrypt działający w sesji ofiary pozwalał wyprowadzić bardzo wrażliwy zestaw danych:

  • pocztę z ostatnich 90 dni,
  • pełną książkę adresową organizacji,
  • hasła zapisane w przeglądarce,
  • kody odzyskiwania 2FA.

To ważny szczegół: kradzież kodów odzyskiwania dwuskładnikowego oznacza, że samo załatanie serwera nie kończy sprawy. Jeżeli w oknie ekspozycji ktoś wyprowadził te dane, dostęp może przetrwać aktualizację — dlatego po incydencie trzeba rotować poświadczenia i unieważniać metody 2FA.

Kogo to dotyczyło

Według alertu celami były organizacje rządowe, obronne, transportowe i finansowe w państwach NATO, na Ukrainie, we Wspólnocie Niepodległych Państw, w Afryce oraz w USA — w tym podmioty z sektora naukowego i przemysłu obronnego, wraz z instalacjami jądrowymi. To profil klasycznej operacji szpiegowskiej nastawionej na wywiad, a nie na wymuszenie okupu.

Ostrożnie z atrybucją

Tu wymagana jest precyzja, bo źródła nie są w pełni zgodne. Proofpoint śledzi aktora jako TA488. Wspólny alert wymienia nazwy LAUNDRY BEAR, Void Blizzard, CL-STA-1114 i TA488, z wyraźnym zastrzeżeniem, że mapowanie może nie być jeden-do-jednego. Unit 42 klasyfikuje aktywność jako CL-STA-1114. Holenderski wywiad traktuje LAUNDRY BEAR i APT28 jako odrębne grupy, a Seqrite przypisał powiązany, styczniowy przypadek grupie APT28 „ze średnią pewnością”.

Wniosek jest prosty: to kampania powiązana z Rosją, ale konkretne etykiety grup nakładają się i bywają sporne. Rzetelny opis podaje ten fakt, zamiast wybierać jedną nazwę dla efektu. Podobny problem atrybucji omawialiśmy przy ataku na klucze kopii Signala.

Co zrobić

  1. Zaktualizuj Zimbrę do co najmniej 10.0.18 / 10.1.13, jeśli jeszcze tego nie zrobiono. Poprawka jest z listopada 2025 — brak jej wgrania to wieloměsięczna ekspozycja.
  2. Załóż naruszenie w oknie ekspozycji. Jeśli serwer był niezałatany po listopadzie 2025, przejrzyj logi webmaila pod kątem nietypowych sesji i masowego pobierania poczty.
  3. Rotuj poświadczenia i 2FA. Skoro kradziono hasła i kody odzyskiwania, zresetuj hasła kont, które mogły być narażone, i unieważnij oraz odtwórz metody 2FA. Rozważ odporne na phishing MFA.
  4. Ostrzeż użytkowników o e-mailach HTML. Wektorem było samo otwarcie wiadomości — warto przypomnieć zasady ostrożności i rozważyć ograniczenia renderowania treści w Classic UI.
  5. Traktuj pocztę jako infrastrukturę krytyczną. Serwer poczty to skarbnica danych i punkt wejścia do reszty organizacji; wymaga krótkich okien łatania i monitoringu.

Najważniejszy wniosek

CVE-2025-66376 przypomina, że „załatane w listopadzie” nie znaczy „bezpieczne”, jeśli w międzyczasie ktoś wyprowadził hasła i kody 2FA. Aktualizacja to warunek konieczny, ale reakcja na tę kampanię wymaga też rotacji poświadczeń. Jeśli chcesz sprawdzić, co Twoja organizacja realnie wystawia w poczcie i jak szybko wykryłaby taki dostęp, odezwij się.


Źródła: The Hacker News, BleepingComputer, Tenable — CVE-2025-66376, CISA KEV.

UDOSTĘPNIJ / KOPIUJ