Zero-day, který se spustí ve chvíli, kdy otevřete e-mail

Nově odhalená zranitelnost v Zimbra Collaboration Suite nutí IT týmy i běžné uživatele přehodnotit, jak moc důvěřují uživatelskému rozhraní svého e-mailového klienta. Chyba sledovaná jako CVE-2025-66376 je uložený cross-site scripting (XSS) v klasickém uživatelském rozhraní Zimbra Classic UI, který se aktivuje, jakmile oběť zobrazí škodlivý e-mail. Není třeba otevírat přílohu, není třeba klikat na odkaz. Samotné zobrazení náhledu zprávy stačí k tomu, aby útočník získal přístup do schránky.

Uložené XSS zranitelnosti jsou obzvlášť nebezpečné, protože škodlivý kód přebývá uvnitř obsahu, který server považuje za legitimní – v tomto případě v těle e-mailu. Jakmile klasické rozhraní Zimbra Classic UI tento e-mail vykreslí, útočníkův skript se spustí uvnitř ověřené relace oběti a zdědí veškerá přístupová práva a oprávnění, která tato relace má.

Jak útok probíhá a co všechno lze ukrást

Podle zveřejněných informací chyba umožňuje útočníkům krást CSRF tokeny, extrahovat obnovovací kódy pro dvoufaktorové ověření (2FA) a dokonce vytvářet hesla pro konkrétní aplikace na účtu oběti – to vše bez jakékoli další interakce nad rámec prvotního zobrazení e-mailu. Každý z těchto dopadů je sám o sobě vážný, ale dohromady představují téměř kompletní cestu k převzetí účtu.

CSRF tokeny mají ověřovat, že požadavky na webovou aplikaci skutečně pocházejí od přihlášeného uživatele. Pokud útočník dokáže tento token získat prostřednictvím vloženého skriptu, může potenciálně provádět akce jménem oběti, aniž by potřeboval heslo. Obnovovací kódy pro 2FA mají být poslední záchrannou sítí pro obnovu účtu; jejich odcizení fakticky neutralizuje dvoufaktorovou autentizaci jako obranný prvek. A hesla pro konkrétní aplikace, často používaná k udělení omezeného přístupu aplikacím třetích stran, dávají útočníkům tichý a trvalý způsob, jak se do schránky vracet, aniž by museli původní zneužití opakovat nebo řešit budoucí bezpečnostní výzvy.

Tato kombinace přesně odpovídá tomu, co již bylo zdokumentováno v reálném provozu. Jak jsme informovali v dřívějším článku o zero-day zranitelnosti v Zimbře sledované jako CVE-2025-66376, stejná chyba byla spojena s ruskou státem podporovanou špionážní kampaní, která ji využila k tichému odčerpávání e-mailových dat ze západních organizací. Toto skutečné využití podtrhuje, že se nejedná o teoretickou chybu z laboratorní zprávy – je aktivně využívána útočníky, kteří mají prostředky a motivaci cílit na konkrétní poštovní schránky.

Proč jde o problém soukromí, nejen bezpečnosti

Je lákavé zařadit zranitelnosti e-mailových klientů do kategorie „problém IT oddělení“, ale důsledky pro soukromí zde dopadají na každého člověka, jehož schránka běží na zranitelné instanci Zimbra Classic UI. E-mailové schránky tvoří páteř digitální identity. Uchovávají odkazy na obnovu hesel, finanční korespondenci, právní dokumenty, osobní konverzace a právě ty mechanismy obnovy 2FA, které mají chránit ostatní účty. Když útočník může tato data tichým způsobem získat zneužitím chyby při vykreslování, škody sahají daleko za hranice samotného poštovního serveru.

Odcizení obnovovacích kódů pro 2FA konkrétně podkopává bezpečnostní vrstvu, kterou mnozí uživatelé považují za svou nejsilnější ochranu. Dvoufaktorová autentizace je často doporučována jako nejlepší obrana proti převzetí účtu, ale toto doporučení předpokládá, že samotný obnovovací mechanismus zůstane utajený. Zranitelnost, která tyto kódy odhalí pouhým zobrazením e-mailu, tento předpoklad potichu nabourává, a to aniž by si oběť všimla, že se stalo něco neobvyklého.

Tento typ útoku navíc zapadá do širšího vzorce, který naše redakce sleduje: útočníci stále častěji upřednostňují nenápadné metody vyžadující minimální interakci před hrubou silou. Stejně jako phishing předstihl tradiční zneužívání zranitelností a stal se hlavním motorem ransomwarových útoků, i uložené XSS chyby, jako je tato, ukazují, jak útočníci zneužívají samotný akt čtení e-mailu, místo aby spoléhali na to, že oběť udělá zjevnou chybu.

Co to znamená pro vás

Pokud vaše organizace nebo osobní e-mail běží na Zimbra Collaboration Suite s klasickým rozhraním Classic UI, tato zranitelnost vyžaduje okamžitou pozornost. Protože exploit nevyžaduje kliknutí, stažení ani žádný zjevný varovný signál, tradiční rada „neklikejte na podezřelé odkazy“ zde nabízí jen malou ochranu. Odpovědnost se přesouvá na administrátory, aby rychle nainstalovali záplaty od dodavatele, a na uživatele, aby byli ostražití vůči jakékoli neobvyklé aktivitě na účtu, jako jsou neznámá hesla pro aplikace nebo neočekávané chování relace.

Vzhledem k tomu, že tato chyba již byla spojena s cílenou špionážní činností, organizace pracující s citlivou komunikací, státní dodavatelé, novináři, právní firmy by měly instalaci záplat považovat za naléhavou, nikoli rutinní.

Praktické kroky

  • Ověřte, zda vaše organizace používá Zimbra Classic UI, a zjistěte, zda byla záplata pro CVE-2025-66376 nainstalována, nebo zda se na ni čeká.
  • Zkontrolujte hesla pro konkrétní aplikace na svém účtu a zrušte všechna, která nepoznáváte nebo již nepoužíváte.
  • Po instalaci záplat resetujte obnovovací kódy pro 2FA, protože dříve uložené kódy už mohly být odhaleny.
  • Zvažte přechod na moderní webový klient Zimbra, pokud klasické rozhraní není pro váš pracovní postup nezbytné, čímž snížíte vystavení této konkrétní zranitelnosti.
  • Sledujte pokyny administrátorů od společnosti Zimbra, protože uložené XSS chyby v e-mailových webových klientech přitahují trvalý zájem útočníků i po vydání prvních záplat.

Tento zero-day v Zimbře připomíná, že i rutinní úkony, jako je otevření e-mailu, mohou nést skryté riziko, pokud má software neopravené chyby. Udržování aktuálních záplat a stejná pečlivost, jakou věnujete nastavení zabezpečení svého bankovního účtu, vám mohou výrazně pomoci toto riziko minimalizovat.