ثغرة XSS مخزنة تختبئ على مرأى من الجميع

ثغرة تم الكشف عنها حديثًا في Zimbra Collaboration Suite تعطي فرق الأمان سببًا لفحص سجلات التصحيحات مرتين. تم تتبعها تحت المعرف CVE-2025-66376، وهي مشكلة برمجة نصية عبر المواقع مخزنة (XSS) في عميل الويب الكلاسيكي، الواجهة القديمة المعتمدة على HTML التي لا تزال تُستخدم في العديد من عمليات نشر Zimbra بجانب تطبيق الويب الحديث.

ما يميز هذه الثغرة هو قلة ما يجب على الضحية فعله لتشغيلها. وفقًا للإفصاح، مجرد فتح بريد إلكتروني خبيث في واجهة المستخدم الكلاسيكية يكفي لتشغيل كود يتحكم فيه المهاجم داخل جلسة البريد الإلكتروني الموثقة للضحية. من هناك، يمكن للمهاجم سحب رموز الجلسة، وكلمات المرور المخزنة في المتصفح، وحتى رموز الاسترداد للمصادقة الثنائية، وهي الرموز الاحتياطية التي يعتمد عليها المستخدمون عندما تكون طريقة المصادقة الثنائية الأساسية غير متاحة.

كيف يعمل الهجوم

ثغرات XSS المخزنة خطيرة بشكل خاص لأن الحمولة الخبيثة لا تحتاج إلى النقر عليها أو تنزيلها بشكل منفصل. يتم تضمينها مباشرة في المحتوى الذي يعرضه عميل البريد تلقائيًا، وفي هذه الحالة من خلال توجيهات أوراق الأنماط المتتالية (CSS) المدرجة في البريد الإلكتروني. فشل عميل الويب الكلاسيكي من Zimbra في تنقية هذا المحتوى بشكل صحيح، مما سمح لـ CSS بتنفيذ JavaScript في سياق جلسة صندوق البريد للمستخدم المسجل الدخول.

بمجرد تشغيل هذا الكود، يرث كل ما تتيحه جلسة الضحية بالفعل. وهذا ما يسمح له بتجاوز صندوق الوارد وسحب رموز المصادقة، وبيانات الاعتماد المخزنة مؤقتًا في المتصفح، ورموز الاسترداد للمصادقة الثنائية المخزنة لاسترداد الحساب. عمليًا، يحول هذا فتح بريد إلكتروني واحد إلى استيلاء محتمل كامل على الحساب، دون أن يقوم الضحية بإدخال كلمة المرور أو النقر على رابط مشبوه.

ليست هذه المرة الأولى التي يتسبب فيها تعامل عميل الويب الكلاسيكي مع المحتوى المضمن في مشاكل. سبق لـ Zimbra أن اضطرت لتصحيح مشكلات مماثلة تتعلق بتنقية HTML وملفات ICS في نفس الواجهة، وهو نمط يؤكد على سبب تعرض المؤسسات التي لا تزال تستخدم العميل القديم لمخاطر متكررة حتى تقوم إما بالتصحيح بقوة أو التخلي عنه تمامًا.

من يحتاج إلى التحرك

تؤثر الثغرة على Zimbra Collaboration (ZCS) 10 قبل الإصدار 10.0.18 و 10.1 قبل الإصدار 10.1.13. أصدرت Zimbra إصدارات مصححة، ويصف إشعار الأمان الخاص بالشركة التصحيح بأنه يعالج مشكلة XSS مخزنة حرجة في عميل الويب الكلاسيكي. يجب على المؤسسات التي تستخدم الإصدارات المتأثرة التعامل مع هذا التحديث كأولوية بدلاً من جدولته في نافذة الصيانة الروتينية التالية، نظرًا لأن الاستغلال لا يتطلب أي تفاعل من المستخدم بخلاف فتح بريد إلكتروني.

نظرًا لأن الثغرة تكمن في الوصول على مستوى الجلسة، فقد لا يكون التصحيح وحده كافيًا إذا تم اختراق حساب بالفعل قبل تطبيق التحديث. يجب على المسؤولين أيضًا النظر في تدقيق نشاط تسجيل الدخول الأخير، وتدوير رموز الجلسة، وإعادة إصدار رموز الاسترداد للمصادقة الثنائية للحسابات التي تمكنت من الوصول إلى واجهة المستخدم الكلاسيكية أثناء فترة عدم تصحيح الثغرة.

ماذا يعني هذا بالنسبة لك

إذا كنت تستخدم بريد الويب Zimbra، سواء كفرد أو كشركة صغيرة أو كجزء من البنية التحتية للبريد الإلكتروني لمؤسسة أكبر، فإن هذه الثغرة تذكير بأن رموز المصادقة والرموز الاحتياطية آمنة بقدر أمان البرنامج الذي يعرض صندوق الوارد الخاص بك. المصادقة الثنائية هي دفاع قوي ضد الهجمات القائمة على كلمات المرور، لكن ثغرة XSS المخزنة التي يمكنها سحب رموز الاسترداد مباشرة من جلسة المتصفح تُظهر أن المصادقة الثنائية ليست حلاً سحريًا إذا كان عميل الويب الأساسي نفسه مخترقًا.

بالنسبة للمستخدمين العاديين، تعتمد المخاطر العملية على ما إذا كان مزود البريد الإلكتروني أو قسم تقنية المعلومات يشغل Zimbra، وعلى وجه التحديد، ما إذا كان عميل الويب الكلاسيكي لا يزال قيد الاستخدام. لن يحتاج معظم الأشخاص إلى فعل أي شيء سوى الانتظار حتى يقوم المسؤول بتطبيق التصحيح. أما بالنسبة للمسؤولين وفرق تقنية المعلومات، فهذا بند عمل فوري.

نصائح قابلة للتنفيذ

  • تأكد من أن توزيع Zimbra لديك يعمل بالإصدار ZCS 10.0.18 أو 10.1.13 أو أحدث؛ أي إصدار أقدم معرض للثغرة CVE-2025-66376.
  • إذا كانت مؤسستك لا تزال تعتمد على عميل الويب الكلاسيكي، فامنح التصحيح أولوية على الجدول الزمني للترحيل إلى الواجهة الحديثة الذي قد تكون خططت له.
  • بعد التصحيح، راجع سجلات المصادقة الأخيرة بحثًا عن أي نشاط غير طبيعي، وفكر في تدوير رموز الجلسة للحسابات التي كانت نشطة أثناء فترة التعرض.
  • أعد إصدار رموز الاسترداد للمصادقة الثنائية لأي حسابات تظهر عليها علامات نشاط مشبوه، حيث يمكن للرموز الاحتياطية المسروقة تجاوز حماية المصادقة الثنائية تمامًا.
  • تعامل مع إشعارات XSS المخزنة من مزود البريد الإلكتروني الخاص بك كأولوية عالية في المستقبل، فهذه ليست المرة الأولى التي يحتاج فيها عميل Zimbra القديم إلى إصلاحات تنقية طارئة.

البقاء في صدارة ثغرات مثل هذه يتلخص في الانضباط الروتيني في التصحيح ومعرفة أي عميل ويب تستخدمه مؤسستك فعليًا يوميًا. إن قضاء بضع دقائق لتأكيد إصدار Zimbra لديك الآن أرخص بكثير من التعافي من صندوق بريد مخترق لاحقًا.