Volgens de non-profit beveiligingsorganisatie Shadowserver zijn meer dan 10.000 online zichtbare Zimbra Collaboration Suite (ZCS) servers kwetsbaar voor lopende aanvallen die misbruik maken van een cross-site scripting (XSS) beveiligingsfout. Zimbra is een veelgebruikte e-mail- en samenwerkingssoftware die wereldwijd door honderden miljoenen mensen wordt ingezet, waaronder overheidsinstanties en bedrijven.

De kwetsbaarheid, geregistreerd als CVE-2025-48700, treft ZCS versies 8.8.15, 9.0, 10.0 en 10.1. Hiermee kunnen ongeauthenticeerde aanvallers gevoelige informatie bemachtigen door het uitvoeren van willekeurige JavaScript-code binnen de sessie van een gebruiker. Synacor bracht in juni 2025 security patches uit om het lek te dichten en waarschuwde dat de exploitatie geen gebruikersinteractie vereist en kan worden geactiveerd wanneer een gebruiker een kwaadaardig opgemaakte e-mail bekijkt in de Zimbra Classic gebruikersinterface.

Op maandag heeft het Amerikaanse CISA deze kwetsbaarheid als actief misbruikt aangemerkt en toegevoegd aan het Known Exploited Vulnerabilities (KEV) Catalog. Tevens gaf CISA een bevel aan federale overheidsinstanties om hun Zimbra-servers binnen drie dagen, uiterlijk 23 april, te beveiligen. Shadowserver waarschuwde vrijdag dat nog steeds meer dan 10.500 Zimbra-servers online onbeschermd zijn, met de meeste kwetsbare systemen in Azië en Europa.

Hoewel CISA geen details gaf over de aanvallen op CVE-2025-48700, werd een andere XSS-kwetsbaarheid (CVE-2025-66376), die in november 2025 werd gepatcht, door de door een staat gesteunde APT28-groep (Fancy Bear) gebruikt in phishingcampagnes tegen Oekraïense overheidsinstanties. Deze campagne, Operation GhostMail genoemd, leverde een geobfusceerde JavaScript payload af via e-mails die werden geopend in kwetsbare Zimbra-webmailsessies zonder dat er kwaadaardige bijlagen of links nodig waren.

Zimbra-kwetsbaarheden worden regelmatig uitgebuit en zijn in de afgelopen jaren gebruikt om duizenden e-mailservers te compromitteren. Zo maakten Russische Winter Vivern cyberespionagegroepen in februari 2023 gebruik van een vergelijkbare XSS-exploit om toegang te krijgen tot Zimbra-webmailportalen van NAVO-gerelateerde organisaties. In oktober 2024 waarschuwden Amerikaanse en Britse cyberinstanties dat APT29 (Cozy Bear), gelinkt aan de Russische buitenlandse inlichtingendienst SVR, op grote schaal kwetsbare Zimbra-servers aanviel om e-mailaccountgegevens te stelen.