PT-2026-1290 · Zimbra · Zimbra Collaboration

CVE-2025-66376

·

Publicado

2026-01-05

·

Atualizado

2026-08-25

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Zimbra Collaboration Suite versões anteriores a 10.0.18 Zimbra Collaboration Suite versões anteriores a 10.1.13
Description Uma falha de cross-site scripting (XSS) armazenada existe na Classic UI do software. O problema ocorre quando o sanitizador HTML falha em bloquear payloads de JavaScript maliciosos que são divididos entre diretivas @import de CSS e comentários HTML dentro de uma mensagem de e-mail HTML. Isso permite que um invasor remoto execute scripts arbitrários na sessão autenticada do usuário simplesmente fazendo com que o usuário visualize ou abra um e-mail especialmente criado, sem a necessidade de qualquer interação adicional (zero-click).
Esta falha foi ativamente explorada por atores patrocinados por estados, incluindo APT28 e LAUNDRY BEAR (também conhecido como Void Blizzard), visando agências governamentais, contratados de defesa e organizações comerciais. A cadeia de exploração pode levar ao sequestro de sessão, roubo de tokens de sessão e acesso não autorizado aos dados da caixa de correio. Em alguns casos, isso foi usado para habilitar o acesso IMAP através da criação de uma Senha de Aplicativo chamada ZimbraWeb, ignorando a autenticação de dois fatores (MFA) e permitindo a exfiltração de até 90 dias de conteúdo da caixa de correio. Os dados roubados são transmitidos usando uma ferramenta personalizada chamada Ulej para um sistema de coleta chamado Flowerbed via DNS e HTTPS.
Recommendations Atualize o Zimbra Collaboration Suite para a versão 10.0.18 ou posterior. Atualize o Zimbra Collaboration Suite para a versão 10.1.13 ou posterior. Revogue todas as Senhas de Aplicativo e códigos de recuperação (scratch codes) de 2FA existentes para remover a persistência estabelecida por invasores. Audite os logs de acesso em busca de padrões de autenticação anômalos e monitore a presença de processos ou tarefas agendadas inesperadas.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01010
CVE-2025-66376

Produtos afetados

Zimbra Collaboration