Gebruikers van Zimbra-webmail zijn het doelwit van aanvallen waarbij een cross-site scripting (XSS) kwetsbaarheid wordt misbruikt. Dit meldt het Amerikaanse Cybersecurity & Infrastructure Security Agency (CISA). Eind 2025 werd een beveiligingsupdate uitgebracht voor de kwetsbaarheid, geregistreerd als CVE-2025-66376.
Zimbra is een collaborative software suite die onder meer mailserversoftware en een webmailclient omvat en wereldwijd door meer dan 200.000 organisaties wordt gebruikt. XSS-kwetsbaarheden in Zimbra zijn in het verleden vaker ingezet bij aanvallen. Cross-site scripting maakt het mogelijk dat aanvallers malafide code injecteren in een kwetsbare webapplicatie, die vervolgens in de browser van gebruikers wordt uitgevoerd. Dit kan leiden tot het stelen van cookies en het verkrijgen van ongeautoriseerde toegang tot accounts.
In het geval van CVE-2025-66376 versturen aanvallers speciaal geprepareerde HTML-e-mails. Zodra een gebruiker deze e-mail opent, wordt willekeurige JavaScript-code uitgevoerd binnen de webmailsessie. Hierdoor kan een aanvaller bijvoorbeeld een filter instellen om inkomende berichten door te sturen naar een e-mailadres dat onder controle staat van de aanvaller. Daarnaast is het mogelijk om aanwezige e-mailberichten te stelen.
De kwetsbaarheid werd gemeld door het National Cyber Security Centre Finland (NCSC-FI). CISA bevestigt dat deze kwetsbaarheid actief is gebruikt bij aanvallen op Zimbra-gebruikers, maar verstrekt geen details over de aard of omvang van de aanvallen. Volgens CISA zijn in totaal acht verschillende XSS-lekken in Zimbra in het verleden bij aanvallen ingezet.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *