En lagret XSS-sårbarhed, der gemmer sig for øjnene af os

En nyligt offentliggjort sårbarhed i Zimbra Collaboration Suite giver sikkerhedsteams en grund til at tjekke deres patchlogs to gange. Sårbarheden, der spores som CVE-2025-66376, er et problem med lagret cross-site scripting (XSS) i Classic Web Client, den ældre, HTML-baserede grænseflade, som stadig bruges af mange Zimbra-installationer sammen med den moderne webapp.

Det, der gør denne fejl bemærkelsesværdig, er, hvor lidt et offer skal gøre for at udløse den. Ifølge offentliggørelsen er det nok blot at åbne en ondsindet e-mail i Classic UI for at køre angriberstyret kode i offerets godkendte webmail-session. Derfra kan angriberen hente sessions-tokens, browser-gemte adgangskoder og endda to-faktor-godkendelses scratch-koder, de backup-koder, som brugere er afhængige af, når deres primære 2FA-metode ikke er tilgængelig.

Sådan fungerer angrebet

Lagrede XSS-sårbarheder er særligt farlige, fordi den ondsindede nyttelast ikke skal klikkes på eller downloades separat. Den integreres direkte i indhold, som mailklienten gengiver automatisk – i dette tilfælde via CSS-direktiver (Cascading Style Sheets), der indsættes i en e-mail. Zimbras Classic Web Client formåede ikke at rense dette indhold ordentligt, hvilket gjorde det muligt for CSS’en at udføre JavaScript inden for den loggede brugers postkassesession.

Når den kode kører, arver den alt, hvad offerets session allerede har adgang til. Det er det, der gør det muligt at nå ud over indbakken og hente godkendelsestokens, legitimationsoplysninger gemt i browseren og 2FA-scratch-koder, der er gemt til kontogendannelse. I praksis forvandler en enkelt åbnet e-mail sig til en potentiel fuld overtagelse af kontoen, uden at offeret indtaster en adgangskode eller klikker på et mistænkeligt link.

Det er ikke første gang, at Classic Web Clients håndtering af indlejret indhold skaber problemer. Zimbra har tidligere måttet patche lignende HTML- og ICS-filrensningsproblemer i den samme grænseflade – et mønster, der understreger, hvorfor organisationer, der stadig kører den ældre klient, står over for tilbagevendende eksponering, indtil de enten patcher aggressivt eller helt migrerer væk fra den.

Hvem skal handle

Sårbarheden påvirker Zimbra Collaboration (ZCS) 10 før version 10.0.18 og 10.1 før version 10.1.13. Zimbra har frigivet rettede builds, og virksomhedens egen sikkerhedsrådgivning beskriver patchen som en, der adresserer en kritisk lagret XSS-problematik i Classic Web Client. Organisationer, der kører berørte versioner, bør behandle dette som en prioriteret opdatering snarere end noget, der skal planlægges til det næste rutinemæssige vedligeholdelsesvindue, da udnyttelse ikke kræver nogen brugerinteraktion ud over at åbne en e-mail.

Fordi fejlen ligger i sessionsniveau-adgang, er patching alene muligvis ikke tilstrækkeligt, hvis en konto allerede var kompromitteret, før opdateringen blev anvendt. Administratorer bør også overveje at gennemgå nylig loginaktivitet, rotere sessions-tokens og genudstede 2FA-scratch-koder til konti, der havde adgang til Classic UI, mens sårbarheden var upatchet.

Hvad det betyder for dig

Hvis du bruger Zimbra webmail – uanset om det er som privatperson, en lille virksomhed eller som en del af en større organisations e-mailinfrastruktur – er denne sårbarhed en påmindelse om, at godkendelsestokens og backup-koder kun er lige så sikre som den software, der viser din indbakke. To-faktor-godkendelse er et stærkt forsvar mod adgangskodebaserede angreb, men en lagret XSS-fejl, der kan hente scratch-koder direkte fra en browsersession, viser, at 2FA ikke er en universalløsning, hvis den underliggende webklient selv er kompromitteret.

For almindelige brugere afhænger den praktiske risiko af, om din e-mailudbyder eller IT-afdeling kører Zimbra, og specifikt om Classic Web Client stadig er i brug. De fleste behøver ikke at gøre andet end at vente på, at deres administrator anvender patchen. For administratorer og IT-teams er dette dog en opgave, der kræver øjeblikkelig handling.

Konkrete anbefalinger

  • Bekræft, at din Zimbra-installation kører ZCS 10.0.18, 10.1.13 eller nyere; alt tidligere er udsat for CVE-2025-66376.
  • Hvis din organisation stadig er afhængig af Classic Web Client, skal du prioritere patching over den tidsplan for migrering til den moderne grænseflade, du måtte have planlagt.
  • Efter patching bør du gennemgå nylige godkendelseslogs for uregelmæssigheder og overveje at rotere sessions-tokens for konti, der var aktive under det sårbare vindue.
  • Genudsted 2FA-scratch-koder for alle konti med tegn på mistænkelig aktivitet, da stjålne backup-koder helt kan omgå to-faktor-beskyttelsen.
  • Behandl lagrede XSS-rådgivninger fra din e-mailudbyder som høj prioritet fremover, da det ikke er første gang, at Zimbras ældre klient har haft brug for akutte rensefixes.

At være på forkant med sårbarheder som denne handler om rutinemæssig patch-disciplin og at vide præcis, hvilken webklient din organisation rent faktisk bruger til daglig. Et par minutter brugt på at bekræfte din Zimbra-version nu er langt billigere end at skulle genoprette en kompromitteret postkasse senere.