Съхранен XSS недостатък, скрит на видно място
Новоразкрита уязвимост в Zimbra Collaboration Suite дава на екипите по сигурност причина да проверят дневниците си за корекции два пъти. Проследена като CVE-2025-66376, уязвимостта е съхранен междусайтов скриптинг (XSS) проблем в Classic Web Client – стария, базиран на HTML интерфейс, който все още се използва от много Zimbra внедрявания редом с модерното уеб приложение.
Това, което прави този бъг забележителен, е колко малко трябва да направи жертвата, за да го задейства. Според разкритието, простото отваряне на злонамерен имейл в Classic UI е достатъчно, за да се изпълни контролиран от атакуващия код в рамките на удостоверената уеб-поща сесия на жертвата. Оттам атакуващият може да извлече сесийни токени, запазени в браузъра пароли и дори резервни кодове за двуфакторно удостоверяване – кодовете, на които потребителите разчитат, когато основният им 2FA метод не е наличен.
Как работи атаката
Съхранените XSS уязвимости са особено опасни, защото злонамереният полезен товар не трябва да бъде кликван или изтеглян отделно. Той се вгражда директно в съдържание, което имейл клиентът изобразява автоматично, в този случай чрез Cascading Style Sheets (CSS) директиви, вмъкнати в имейл. Classic Web Client на Zimbra не успя да дезинфекцира правилно това съдържание, позволявайки на CSS да изпълни JavaScript в контекста на сесията на влезлия потребител в пощенската му кутия.
След като този код се изпълни, той наследява всичко, до което сесията на жертвата вече има достъп. Това му позволява да достигне отвъд входящата кутия и да грабне токени за удостоверяване, кеширани в браузъра идентификационни данни и резервни 2FA кодове, съхранени за възстановяване на акаунт. На практика това превръща един отворен имейл в потенциално пълно превземане на акаунт, без жертвата да въвежда парола или да кликва подозрителна връзка.
Това не е първият път, когато обработката на вградено съдържание от Classic Web Client създава проблеми. Zimbra преди това трябваше да коригира подобни проблеми с дезинфекция на HTML и ICS файлове в същия интерфейс – модел, който подчертава защо организациите, които все още използват наследения клиент, са изложени на повтарящ се риск, докато не започнат да прилагат корекции агресивно или не мигрират напълно от него.
Кой трябва да действа
Уязвимостта засяга Zimbra Collaboration (ZCS) 10 преди версия 10.0.18 и 10.1 преди версия 10.1.13. Zimbra пусна поправени компилации, а собственото съобщение за сигурност на компанията описва корекцията като адресираща критичен съхранен XSS проблем в Classic Web Client. Организациите, работещи със засегнати версии, трябва да третират това като приоритетна актуализация, а не като нещо, което да планират за следващия рутинен прозорец за поддръжка, предвид че експлоатацията не изисква потребителско взаимодействие освен отваряне на имейл.
Тъй като недостатъкът се намира на ниво достъп до сесия, самото коригиране може да не е достатъчно, ако даден акаунт вече е бил компрометиран преди прилагането на актуализацията. Администраторите трябва също да обмислят проверка на скорошната активност при влизане, подновяване на сесийните токени и преиздаване на резервните 2FA кодове за акаунти, които са имали достъп до Classic UI, докато уязвимостта е била незакърпена.
Какво означава това за вас
Ако използвате Zimbra уеб поща, независимо дали като физическо лице, малък бизнес или като част от имейл инфраструктурата на по-голяма организация, тази уязвимост е напомняне, че токените за удостоверяване и резервните кодове са толкова безопасни, колкото и софтуерът, който изобразява входящата ви поща. Двуфакторното удостоверяване е силна защита срещу атаки, базирани на пароли, но съхранен XSS бъг, който може да извлече резервни кодове директно от браузърната сесия, показва, че 2FA не е сребърен куршум, ако самият уеб клиент е компрометиран.
За обикновените потребители практическият риск зависи от това дали доставчикът на имейл услуги или ИТ отделът ви използва Zimbra и по-специално дали Classic Web Client все още се използва. Повечето хора няма да имат нужда да правят нищо, освен да изчакат администраторът им да приложи корекцията. За администраторите и ИТ екипите обаче това е незабавна задача.
Практически изводи
- Потвърдете, че вашето Zimbra внедряване работи с ZCS 10.0.18, 10.1.13 или по-нова версия; всичко по-старо е изложено на CVE-2025-66376.
- Ако вашата организация все още разчита на Classic Web Client, приоритизирайте коригирането пред времевата линия за миграция към модерния интерфейс, която може би сте планирали.
- След коригиране прегледайте последните логове за удостоверяване за аномалии и обмислете подновяване на сесийните токени за акаунти, които са били активни по време на прозореца на изложеност.
- Преиздайте резервните 2FA кодове за всички акаунти с признаци на подозрителна активност, тъй като откраднатите резервни кодове могат напълно да заобиколят двуфакторната защита.
- Третирайте съобщенията за съхранени XSS от вашия доставчик на имейл услуги като висок приоритет занапред, тъй като това не е първият път, когато наследеният клиент на Zimbra се нуждае от спешни корекции за дезинфекция.
Да изпреварваш уязвимости като тази се свежда до рутинна дисциплина при корекциите и да знаеш точно кой уеб клиент използва организацията ти ежедневно. Няколко минути, прекарани в потвърждаване на версията на Zimbra сега, са далеч по-евтини от възстановяването на компрометирана пощенска кутия по-късно.




