Tallennettu XSS-haavoittuvuus piilossa näkyvillä
Äskettäin paljastettu haavoittuvuus Zimbra Collaboration Suitessa antaa tietoturvatiimeille syyn tarkistaa korjauslokinsa kahteen kertaan. CVE-2025-66376-tunnuksella merkitty virhe on tallennettu cross-site scripting (XSS) -ongelma Classic Web Clientissa, vanhemmassa HTML-pohjaisessa käyttöliittymässä, jota monet Zimbra-ympäristöt käyttävät edelleen modernin verkkosovelluksen rinnalla.
Mikä tekee tästä bugista huomionarvoisen, on se, kuinka vähän uhrin tarvitsee tehdä laukaistakseen sen. Ilmoituksen mukaan pelkkä haitallisen sähköpostin avaaminen Classic-käyttöliittymässä riittää, jotta hyökkääjän hallitsema koodi suoritetaan uhrin todennetussa verkkosähköposti-istunnossa. Sieltä käsin hyökkääjä voi poimia istuntotunnuksia, selaimen tallentamia salasanoja ja jopa kaksivaiheisen tunnistautumisen varakoodeja – niitä varakoodeja, joihin käyttäjät tukeutuvat, kun ensisijainen 2FA-menetelmä ei ole käytettävissä.
Miten hyökkäys toimii
Tallennetut XSS-haavoittuvuudet ovat erityisen vaarallisia, koska haitallista kuormaa ei tarvitse napsauttaa tai ladata erikseen. Se upotetaan suoraan sisältöön, jonka sähköpostiohjelma näyttää automaattisesti – tässä tapauksessa sähköpostiin lisättyjen CSS-muotoiludirektiivien avulla. Zimbran Classic Web Client ei puhdistanut tätä sisältöä asianmukaisesti, minkä vuoksi CSS saattoi suorittaa JavaScriptiä kirjautuneen käyttäjän sähköposti-istunnon kontekstissa.
Kun tuo koodi suoritetaan, se perii kaiken, mihin uhrin istunnolla on jo käyttöoikeus. Juuri tämä mahdollistaa sen, että se ulottuu postilaatikon ulkopuolelle ja kaappaa todennustunnuksia, selaimen välimuistiin tallennettuja kirjautumistietoja sekä tilin palautusta varten tallennettuja 2FA-varakoodeja. Käytännössä tämä muuttaa yhden avatun sähköpostiviestin potentiaaliseksi koko tilin kaappaukseksi ilman, että uhri syöttää salasanaa tai napsauttaa epäilyttävää linkkiä.
Tämä ei ole ensimmäinen kerta, kun Classic Web Clientin tapa käsitellä upotettua sisältöä on aiheuttanut ongelmia. Zimbran on aiemmin täytynyt korjata vastaavia HTML- ja ICS-tiedostojen puhdistusongelmia samassa käyttöliittymässä – kaava, joka korostaa, miksi organisaatiot, jotka edelleen käyttävät vanhaa asiakasohjelmaa, kohtaavat toistuvaa altistumista, kunnes ne joko päivittävät aggressiivisesti tai luopuvat siitä kokonaan.
Kenen on toimittava
Haavoittuvuus koskee Zimbra Collaboration (ZCS) 10:tä ennen versiota 10.0.18 ja 10.1:tä ennen versiota 10.1.13. Zimbra on julkaissut korjatut versiot, ja yhtiön oma tietoturvatiedote kuvaa korjausta kriittisen tallennetun XSS-ongelman korjaamisena Classic Web Clientissa. Organisaatioiden, jotka käyttävät haavoittuvia versioita, tulisi käsitellä tätä kiireellisenä päivityksenä eikä asiana, joka ajoitetaan seuraavaan rutiinihuoltoikkunaan, sillä hyödyntäminen ei vaadi käyttäjältä muuta vuorovaikutusta kuin sähköpostin avaamisen.
Koska virhe sijaitsee istuntotasolla, pelkkä korjaaminen ei välttämättä riitä, jos tili oli jo vaarantunut ennen päivityksen asentamista. Järjestelmänvalvojien tulisi harkita myös viimeaikaisten kirjautumistietojen tarkastamista, istuntotunnusten mitätöintiä ja 2FA-varakoodien uudelleenmyöntämistä tileille, jotka käyttivät Classic-käyttöliittymää haavoittuvuuden ollessa korjaamaton.
Mitä tämä tarkoittaa sinulle
Jos käytät Zimbra-verkkosähköpostia joko yksityishenkilönä, pienyrityksenä tai osana suuremman organisaation sähköposti-infrastruktuuria, tämä haavoittuvuus on muistutus siitä, että todennustunnukset ja varakoodit ovat vain niin turvassa kuin postilaatikkosi renderöivä ohjelmisto. Kaksivaiheinen tunnistautuminen on vahva suoja salasanoihin kohdistuvia hyökkäyksiä vastaan, mutta tallennettu XSS-bugi, joka voi varastaa varakoodeja suoraan selainistunnosta, osoittaa, ettei 2FA ole hopealuoti, jos itse taustalla oleva verkkosähköpostisovellus on murrettu.
Tavallisten käyttäjien kohdalla käytännön riski riippuu siitä, käyttääkö sähköpostipalveluntarjoajasi tai IT-osastosi Zimbraa ja erityisesti siitä, onko Classic Web Client vielä käytössä. Useimpien ei tarvitse tehdä muuta kuin odottaa, että järjestelmänvalvoja asentaa korjauksen. Järjestelmänvalvojille ja IT-tiimeille tämä on kuitenkin välitön toimenpide.
Käytännön toimet
- Varmista, että Zimbra-ympäristössäsi on käytössä ZCS 10.0.18, 10.1.13 tai uudempi; kaikki aiemmat versiot ovat alttiita CVE-2025-66376:lle.
- Jos organisaatiosi käyttää edelleen Classic Web Clientia, aseta korjaaminen etusijalle modernin käyttöliittymän siirtymäaikatauluun nähden.
- Tarkasta korjaamisen jälkeen viimeaikaiset todennuslokit poikkeamien varalta ja harkitse istuntotunnusten mitätöintiä tileiltä, jotka olivat aktiivisia altistumisjakson aikana.
- Myönnä uudet 2FA-varakoodit tileille, joissa näkyy epäilyttävää toimintaa, sillä varastettujen varakoodien avulla voidaan kiertää kaksivaiheinen tunnistautuminen kokonaan.
- Käsittele sähköpostipalveluntarjoajasi tallennettuja XSS-ilmoituksia tästä lähtien korkean prioriteetin asioina, sillä tämä ei ole ensimmäinen kerta, kun Zimbran vanha asiakasohjelma on vaatinut nopeita tietoturvakorjauksia.
Tämänkaltaisten haavoittuvuuksien edellä pysyminen perustuu rutiininomaiseen korjauskuriin ja siihen, että tiedät tarkalleen, mitä verkkosähköpostiohjelmaa organisaatiosi päivittäin käyttää. Muutama minuutti Zimbra-versiosi tarkistamiseen nyt on paljon edullisempi vaihtoehto kuin murretun postilaatikon jälkien siivoaminen myöhemmin.




