Een door de Russische staat gesponsorde dreigingsactor heeft een ernstige XSS-kwetsbaarheid in Zimbra Collaboration misbruikt bij aanvallen gericht op Oekraïne, waarschuwen beveiligingsonderzoekers. De kwetsbaarheid, geregistreerd als CVE-2025-66376 met een CVSS-score van 7.2, treft de Classic UI van de samenwerkingssoftware en werd in november 2025 opgelost in Zimbra-versies 10.1.13 en 10.0.18.
De opgeslagen XSS-kwetsbaarheid maakt het mogelijk dat aanvallers CSS @import-richtlijnen in HTML-e-mails misbruiken. Door onvoldoende sanering van CSS-inhoud binnen HTML-e-mails kunnen aanvallers externe bronnen aanroepen of inline scripts injecteren die worden uitgevoerd zodra de ontvanger het bericht in een browser opent. Het succesvol exploiteren van deze kwetsbaarheid kan leiden tot remote code execution (RCE), waarmee de aanvaller het e-mailaccount van het slachtoffer en de Zimbra-omgeving kan compromitteren.
De Amerikaanse cybersecurityorganisatie CISA heeft CVE-2025-66376 opgenomen in haar Known Exploited Vulnerabilities (KEV) catalogus en dringt er bij federale instanties op aan de patch binnen twee weken te implementeren, conform Binding Operational Directive 22-01. Hoewel CISA geen details over de aanvallen heeft gedeeld, meldt Seqrite Labs dat Russische staatsondersteunde actoren de kwetsbaarheid actief misbruiken in aanvallen op Oekraïne.
Bij de geconstateerde aanvallen wordt JavaScript-code in de e-mailbody geactiveerd bij het openen van het bericht, waarmee informatie uit de mailboxen van slachtoffers wordt gestolen. Volgens Seqrite Labs voert het script stilletjes uit in de browser en verzamelt het inloggegevens, sessietokens, back-up 2FA-codes, in de browser opgeslagen wachtwoorden en mailboxinhoud van de afgelopen 90 dagen. De data wordt via DNS en HTTPS exfiltratiekanalen verstuurd.
Op 22 januari ontving een organisatie die verantwoordelijk is voor maritieme en hydrographische ondersteuning een phishingmail afkomstig van een vermoedelijk gecompromitteerd account van een student van de Oekraïense Nationale Academie voor Interne Zaken (NAVS). Seqrite Labs noemt deze campagne Operation GhostMail en wijst APT28 aan als de vermoedelijke dader. Deze geavanceerde Russische APT staat ook bekend onder namen als Forest Blizzard, Fancy Bear, GruesomeLarch en Sofacy.
Gebruikers worden dringend geadviseerd hun Zimbra-installaties zo snel mogelijk bij te werken, aangezien kwetsbaarheden in deze samenwerkingssoftware regelmatig door dreigingsactoren worden uitgebuit. Eerder deze maand werd ook een lokale bestandsinclusie-kwetsbaarheid (LFI) in de webmailinterface van Zimbra als actief misbruikt gemeld in gerichte, intelligence-gedreven campagnes.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *