Dan-nula koji se aktivira u trenutku kada otvorite e‑poštu

Novootkrivena ranjivost u Zimbra Collaboration Suite prisiljava IT timove i obične korisnike da preispitaju koliko povjerenja polažu u korisničko sučelje svog klijenta e‑pošte. Označena kao CVE‑2025‑66376, ranjivost je pohranjeni cross‑site scripting (XSS) bug u Zimbrinom klasičnom sučelju koji se aktivira čim žrtva pregleda zlonamjernu poruku. Nije potrebno otvoriti privitak, nije potrebno kliknuti na poveznicu. Sam čin pregleda poruke dovoljan je da napadaču pruži uporište unutar sandučića.

Pohranjene XSS ranjivosti posebno su opasne jer zlonamjerni kôd živi unutar sadržaja koji poslužitelj smatra legitimnim – u ovom slučaju unutar tijela e‑pošte. Kada Zimbrino klasično sučelje prikaže tu poruku, napadačeva skripta izvršava se unutar žrtvine autentificirane sesije, nasljeđujući pristup i ovlasti koje ta sesija već ima.

Kako napad funkcionira i što se krade

Prema objavi, ranjivost omogućuje napadačima krađu CSRF tokena, izvlačenje 2FA rezervnih kodova, pa čak i stvaranje lozinki specifičnih za aplikacije na žrtvinom računu – sve bez ikakve dodatne interakcije osim početnog pregleda e‑pošte. Svaki od ovih ishoda ozbiljan je sam po sebi, no zajedno predstavljaju gotovo potpuni put preuzimanja.

CSRF tokeni namijenjeni su provjeri da zahtjevi prema web‑aplikaciji doista dolaze od prijavljenog korisnika. Ako napadač može dohvatiti taj token putem umetnute skripte, potencijalno može izvršavati radnje u ime žrtve bez potrebe za lozinkom. 2FA rezervni kodovi trebali bi biti posljednja sigurnosna mreža za oporavak računa; njihova krađa učinkovito neutralizira dvofaktorsku autentifikaciju kao obranu. A lozinke specifične za aplikacije, često korištene za davanje aplikacijama trećih strana ograničenog pristupa računu, daju napadačima tih, trajan način povratka u sandučić koji ne zahtijeva ponavljanje izvornog exploita niti suočavanje s budućim sigurnosnim upitima.

Ova kombinacija odražava ono što je već dokumentirano u stvarnim napadima. Kao što smo izvijestili u našem ranijem članku o Zimbra nultom danu označenom kao CVE‑2025‑66376, ista ranjivost povezana je s ruskom špijunskom kampanjom povezanom s državom koja ju je koristila za tiho izvlačenje podataka e‑pošte iz zapadnih organizacija. Ta stvarna eksploatacija naglašava da ovo nije teorijski bug koji stoji u laboratorijskom izvješću – aktivno je koristan napadačima s resursima i motivacijom za ciljanje specifičnih sandučića.

Zašto je ovo problem privatnosti, a ne samo sigurnosni problem

Primamljivo je svrstati ranjivosti e‑pošte pod “problem IT odjela”, no implikacije na privatnost ovdje sežu do svake osobe čiji sandučić radi na ranjivoj instanci Zimbrinog klasičnog sučelja. Sandučići e‑pošte okosnica su digitalnog identiteta. Pohranjuju poveznice za resetiranje lozinki, financijsku korespondenciju, pravne dokumente, osobne razgovore i upravo one 2FA mehanizme oporavka osmišljene za zaštitu drugih računa. Kada napadač može tiho prikupiti te podatke iskorištavanjem greške u prikazu, šteta seže daleko izvan samog poslužitelja e‑pošte.

Krađa 2FA rezervnih kodova posebno podriva sigurnosni sloj koji mnogi korisnici smatraju svojom najjačom zaštitom. Dvofaktorska autentifikacija često se preporučuje kao najbolja pojedinačna obrana od preuzimanja računa, no ta preporuka pretpostavlja da sam mehanizam oporavka ostaje tajan. Ranjivost koja razotkriva te kodove samim pregledom e‑pošte tiho nagriza tu pretpostavku, i to bez da žrtva primijeti da se išta neobično dogodilo.

Ovakav napad također se uklapa u širi obrazac koji naše izvještavanje prati: napadači sve više favoriziraju prikrivene metode s niskom interakcijom umjesto izravnog nasilnog upada. Baš kao što je phishing pretekao tradicionalnu eksploataciju kao vodeći pokretač napada ransomwareom, pohranjeni XSS bugovi poput ovog pokazuju kako napadači iskorištavaju svakodnevni čin čitanja e‑pošte umjesto da se oslanjaju na to da žrtve čine očite pogreške.

Što to znači za vas

Ako vaša organizacija ili osobna e‑pošta radi na Zimbra Collaboration Suite s klasičnim sučeljem, ova ranjivost zahtijeva hitnu pozornost. Budući da exploit ne zahtijeva klik, preuzimanje niti očiti znak upozorenja, tradicionalni savjet „ne klikajte sumnjive poveznice“ ovdje pruža malo zaštite. Odgovornost se prebacuje na administratore koji trebaju pravovremeno primijeniti zakrpe proizvođača i na korisnike da ostanu na oprezu zbog bilo kakve neobične aktivnosti na računu, poput nepoznatih lozinki specifičnih za aplikacije ili neočekivanog ponašanja sesije.

S obzirom na to da je ova ranjivost već povezana s ciljanom špijunskom aktivnošću, organizacije koje rukuju osjetljivom komunikacijom – vladini ugovaratelji, novinari, odvjetnička društva – trebaju tretirati zakrpu kao hitnu, a ne rutinsku.

Konkretni koraci

  • Provjerite koristi li vaša organizacija Zimbrino klasično sučelje i potvrdite je li zakrpa za CVE‑2025‑66376 primijenjena ili je u tijeku.
  • Pregledajte lozinke specifične za aplikacije na svom računu i opozovite sve koje ne prepoznajete ili više ne koristite.
  • Resetirajte 2FA rezervne kodove nakon primjene zakrpe, jer su prethodno pohranjeni kodovi možda već bili izloženi.
  • Razmotrite prelazak na Zimbrin moderni web klijent ako klasično sučelje nije neophodno za vaš tijek rada, čime smanjujete izloženost ovoj specifičnoj ranjivosti.
  • Pratite savjetodavne obavijesti administratora od Zimbre, budući da pohranjeni XSS propusti u web‑klijentima e‑pošte privlače trajni interes napadača i nakon što su prve zakrpe objavljene.

Ovaj Zimbrin nulti dan podsjetnik je da čak i rutinske radnje poput otvaranja e‑pošte mogu nositi skriveni rizik kada temeljni softver ima neadresirane nedostatke. Redovito ažuriranje zakrpa i tretiranje sigurnosnih postavki sandučića s jednakom pažnjom kao i bankovnog računa može uvelike pomoći u zatvaranju tog jaza.