Uložená XSS chyba skrytá na očích
Nově odhalená zranitelnost v sadě Zimbra Collaboration Suite dává bezpečnostním týmům důvod dvakrát zkontrolovat záznamy o záplatách. Sledovaná jako CVE-2025-66376 se jedná o uloženou zranitelnost typu cross-site scripting (XSS) v klasickém webovém klientovi (Classic Web Client), starším rozhraní založeném na HTML, které mnoho nasazení Zimbra stále používá vedle moderní webové aplikace.
Co dělá tuto chybu pozoruhodnou, je, jak málo musí oběť udělat, aby ji spustila. Podle zveřejněných informací stačí pouhé otevření škodlivého e-mailu v klasickém uživatelském rozhraní k tomu, aby se spustil kód ovládaný útočníkem uvnitř ověřené relace webové pošty oběti. Odtud může útočník získat tokeny relace, hesla uložená v prohlížeči a dokonce i záložní kódy pro dvoufaktorové ověřování, na které se uživatelé spoléhají, když jejich primární metoda 2FA není dostupná.
Jak útok funguje
Uložené zranitelnosti XSS jsou obzvláště nebezpečné, protože škodlivý obsah není třeba samostatně klikat nebo stahovat. Je vložen přímo do obsahu, který poštovní klient automaticky vykresluje, v tomto případě prostřednictvím direktiv kaskádových stylů (CSS) vložených do e-mailu. Klasický webový klient Zimbra tento obsah řádně neošetřil, což umožnilo CSS spustit JavaScript v kontextu relace poštovní schránky přihlášeného uživatele.
Jakmile se tento kód spustí, zdědí vše, k čemu má relace oběti již přístup. To mu umožňuje dostat se za doručenou poštu a získat autentizační tokeny, přihlašovací údaje uložené v mezipaměti prohlížeče a záložní kódy 2FA uložené pro obnovení účtu. V praxi to znamená, že jediný otevřený e-mail může vést k potenciálnímu úplnému převzetí účtu, aniž by oběť zadala heslo nebo klikla na podezřelý odkaz.
Není to poprvé, co zpracování vloženého obsahu v klasickém webovém klientovi způsobilo problémy. Zimbra již dříve musela v tomto rozhraní opravovat podobné problémy s ošetřováním HTML a souborů ICS, což je vzorec, který zdůrazňuje, proč organizace, které stále používají staršího klienta, čelí opakovanému riziku, dokud agresivně neaplikují záplaty nebo od něj zcela nepřejdou.
Koho se to týká
Zranitelnost se týká Zimbra Collaboration (ZCS) 10 před verzí 10.0.18 a 10.1 před verzí 10.1.13. Společnost Zimbra vydala opravené sestavení a ve svém vlastním bezpečnostním upozornění popisuje záplatu jako řešení kritické uložené XSS chyby v klasickém webovém klientovi. Organizace provozující dotčené verze by tuto aktualizaci měly považovat za prioritní, a ne ji plánovat na další plánované okno údržby, protože zneužití nevyžaduje žádnou interakci uživatele kromě otevření e-mailu.
Protože se chyba nachází na úrovni přístupu k relaci, samotná záplata nemusí stačit, pokud byl účet kompromitován ještě před jejím nasazením. Správci by měli také zvážit audit nedávné přihlašovací aktivity, rotaci tokenů relací a opětovné vydání záložních kódů 2FA pro účty, které měly přístup ke klasickému rozhraní v době, kdy zranitelnost nebyla opravena.
Co to znamená pro vás
Pokud používáte webovou poštu Zimbra, ať už jako jednotlivec, malá firma nebo jako součást e-mailové infrastruktury větší organizace, je tato zranitelnost připomínkou, že autentizační tokeny a záložní kódy jsou jen tak bezpečné, jako software, který vykresluje vaši doručenou poštu. Dvoufaktorové ověřování je silnou obranou proti útokům založeným na heslech, ale uložená XSS chyba, která dokáže získat záložní kódy přímo z relace prohlížeče, ukazuje, že 2FA není všelék, pokud je kompromitován samotný webový klient.
Pro běžné uživatele závisí praktické riziko na tom, zda jejich poskytovatel e-mailu nebo IT oddělení provozuje Zimbru a konkrétně, zda se stále používá klasický webový klient. Většina lidí nebude muset dělat nic jiného než počkat, až správce záplatu aplikuje. Pro správce a IT týmy je to však okamžitý úkol.
Praktické kroky
- Ověřte, že vaše nasazení Zimbra používá verzi ZCS 10.0.18, 10.1.13 nebo novější; cokoli staršího je vystaveno CVE-2025-66376.
- Pokud vaše organizace stále spoléhá na klasický webový klient, upřednostněte záplatování před plánovanou migrací na moderní rozhraní.
- Po aplikaci záplaty zkontrolujte nedávné autentizační logy, zda neobsahují anomálie, a zvažte rotaci tokenů relací pro účty, které byly aktivní během doby, kdy byla zranitelnost neopravena.
- Znovu vydejte záložní kódy 2FA pro všechny účty, které vykazují známky podezřelé aktivity, protože odcizené záložní kódy mohou zcela obejít ochranu dvoufaktorového ověřování.
- Do budoucna považujte bezpečnostní upozornění na uložené XSS od vašeho poskytovatele e-mailu za vysoce prioritní, protože to není poprvé, co starší klient Zimbra potřeboval nouzové opravy sanitizace.
Být napřed před zranitelnostmi, jako je tato, spočívá v pravidelné disciplíně záplatování a v přesné znalosti toho, který webový klient vaše organizace denně používá. Pár minut strávených ověřením verze Zimbra teď je mnohem levnější než pozdější obnova kompromitované poštovní schránky.




