Et zero-day-angreb, der udløses i det øjeblik, du åbner en e-mail

En nyligt offentliggjort sårbarhed i Zimbra Collaboration Suite tvinger it-teams og almindelige brugere til at genoverveje, hvor meget tillid de placerer i deres e-mailklients brugergrænseflade. Sårbarheden, der spores som CVE-2025-66376, er en stored cross-site scripting (XSS)-fejl i Zimbras klassiske brugergrænseflade, som aktiveres, så snart offeret ser en ondsindet e-mail. Der behøver ikke at blive åbnet nogen vedhæftning, og der skal ikke klikkes på noget link. Det at forhåndsvise beskeden er nok til at give en angriber fodfæste inde i postkassen.

Stored XSS-sårbarheder er særligt farlige, fordi den ondsindede kode lever inde i indhold, som serveren betragter som legitimt – i dette tilfælde selve e-mailens brødtekst. Når Zimbras klassiske brugergrænseflade viser denne e-mail, kører angriberens script inde i offerets autentificerede session og arver dermed den adgang og de tilladelser, som sessionen allerede har.

Hvordan angrebet fungerer, og hvad der bliver stjålet

Ifølge offentliggørelsen giver sårbarheden angribere mulighed for at stjæle CSRF-tokens, udtrække 2FA-gendannelseskoder og endda oprette app-specifikke adgangskoder på offerets konto – alt sammen uden nogen yderligere interaktion ud over den indledende visning af e-mailen. Hver af disse konsekvenser er alvorlig i sig selv, men tilsammen udgør de en næsten komplet overtagelsesvej.

CSRF-tokens er beregnet til at verificere, at anmodninger til en webapplikation virkelig stammer fra den loggede bruger. Hvis en angriber kan opsnappe dette token gennem indsprøjtet script, kan de potentielt udføre handlinger på offerets vegne uden at have brug for en adgangskode. 2FA-gendannelseskoder skal være en sidste-udvej-sikkerhedsnet til kontogendannelse; at stjæle dem neutraliserer reelt tofaktorautentificering som et forsvar. Og app-specifikke adgangskoder, som ofte bruges til at give tredjepartsapplikationer begrænset kontoadgang, giver angribere en stille, vedvarende vej tilbage ind i postkassen, som ikke kræver, at de gentager det oprindelige angreb eller håndterer fremtidige sikkerhedsadvarsler.

Denne kombination afspejler, hvad der allerede er dokumenteret i praksis. Som vi beskrev i vores tidligere rapportering om Zimbra zero-day sårbarheden CVE-2025-66376, er den samme sårbarhed blevet knyttet til en russisk statstilknyttet spionagekampagne, der brugte den til stille og roligt at udsuge e-maildata fra vestlige organisationer. Denne udnyttelse i den virkelige verden understreger, at dette ikke er en teoretisk fejl i en laboratorierapport – den er aktivt nyttig for angribere med ressourcerne og motivationen til at målrette specifikke postkasser.

Hvorfor dette er et privatlivsproblem, ikke kun et sikkerhedsproblem

Det er fristende at arkivere e-mailsårbarheder under "it-afdelingens problem", men privatlivskonsekvenserne når her ud til enhver person, hvis postkasse kører på en sårbar Zimbra Classic-version. E-mailindbakker er rygraden i digital identitet. De gemmer links til nulstilling af adgangskoder, finansiel korrespondance, juridiske dokumenter, personlige samtaler og selve de 2FA-gendannelsesmekanismer, der er designet til at beskytte andre konti. Når en angriber lydløst kan indsamle disse data ved at udnytte en gengivelsesfejl, rækker skaden langt ud over selve mailserveren.

Særligt tyveriet af 2FA-gendannelseskoder underminerer et sikkerhedslag, som mange brugere betragter som deres stærkeste værn. Tofaktorautentificering anbefales ofte som det bedste enkeltstående forsvar mod konto-overtagelse, men den anbefaling forudsætter, at selve gendannelsesmekanismen forbliver hemmelig. En sårbarhed, der blotlægger disse koder ved blot at se en e-mail, udhuler stille denne forudsætning – og det sker, uden at offeret bemærker noget usædvanligt.

Denne type angreb passer også ind i et bredere mønster, som vores rapportering har fulgt: Angribere foretrækker i stigende grad snigende metoder med lav interaktion frem for direkte indtrængen. Ligesom phishing nu driver halvdelen af alle ransomwareangreb, viser stored XSS-fejl som denne, hvordan angribere udnytter den daglige handling at læse e-mails frem for at stole på, at ofrene begår en åbenlys fejl.

Hvad det betyder for dig

Hvis din organisation eller din personlige e-mail kører på Zimbra Collaboration Suite med den klassiske brugergrænseflade, kræver denne sårbarhed øjeblikkelig opmærksomhed. Fordi angrebet ikke kræver klik, download eller tydelige advarselssignaler, yder det traditionelle "klik ikke på mistænkelige links"-råd ringe beskyttelse her. Ansvaret forskydes til administratorer, der skal installere leverandørens patches hurtigst muligt, og til brugere, der skal være opmærksomme på usædvanlig kontoaktivitet, såsom ukendte app-specifikke adgangskoder eller uventet sessionsadfærd.

I betragtning af at denne fejl allerede er blevet knyttet til målrettet spionageaktivitet, bør organisationer, der håndterer følsom kommunikation – offentlige kontrahenter, journalister, advokatfirmaer – betragte patching som presserende snarere end rutine.

Praktiske råd

  • Undersøg, om din organisation bruger Zimbra Classic UI, og bekræft, om en patch til CVE-2025-66376 er blevet installeret eller afventer.
  • Gennemgå din kontos app-specifikke adgangskoder, og tilbagekald dem, du ikke genkender eller ikke længere bruger.
  • Nulstil 2FA-gendannelseskoder efter patching, da tidligere gemte koder kan være blevet kompromitteret.
  • Overvej at skifte til Zimbras moderne webklient, hvis den klassiske brugergrænseflade ikke er afgørende for din arbejdsgang, for at reducere eksponeringen for denne specifikke sårbarhed.
  • Hold øje med administrative meddelelser fra Zimbra, da stored XSS-fejl i webmailklienter ofte tiltrækker fortsat angriberinteresse, selv efter at de første patches er udgivet.

Dette Zimbra zero-day-angreb er en påmindelse om, at selv rutinehandlinger som at åbne en e-mail kan bære en skjult risiko, når den underliggende software har uadresserede mangler. At holde sig ajour med patches og behandle sin postkasses sikkerhedsindstillinger med samme omhu som sin netbank kan gå langt mod at lukke dette hul.