Pohranjena XSS ranjivost skrivena naočigled
Novootkrivena ranjivost u Zimbra Collaboration Suiteu daje sigurnosnim timovima razlog da dvaput provjere svoje zapise o zakrpama. Označena kao CVE-2025-66376, radi se o pohranjenom cross-site scripting (XSS) problemu u Classic Web Clientu, starijem sučelju temeljenom na HTML-u koje još uvijek koriste mnoge Zimbra implementacije uz modernu web aplikaciju.
Ono što ovu grešku čini značajnom jest koliko malo žrtva mora učiniti da bi je aktivirala. Prema objavi, samo otvaranje zlonamjerne e-pošte u Classic sučelju dovoljno je za pokretanje koda pod kontrolom napadača unutar autentificirane webmail sesije žrtve. Odatle napadač može dohvatiti tokene sesije, lozinke pohranjene u pregledniku, pa čak i rezervne kodove za dvofaktorsku autentifikaciju, one koje korisnici koriste kada njihova primarna 2FA metoda nije dostupna.
Kako napad funkcionira
Pohranjene XSS ranjivosti posebno su opasne jer zlonamjerni teret ne zahtijeva zaseban klik ili preuzimanje. Ugrađuje se izravno u sadržaj koji klijent pošte automatski prikazuje, u ovom slučaju putem CSS (Cascading Style Sheets) direktiva umetnutih u e-poštu. Zimbra Classic Web Client nije ispravno sanirao ovaj sadržaj, omogućavajući CSS-u da izvrši JavaScript u kontekstu sesije prijavljenog korisnika poštanskog sandučića.
Kada se taj kod pokrene, nasljeđuje sve čemu žrtvina sesija već ima pristup. To mu omogućuje da dosegne izvan pristigle pošte i dohvati autentifikacijske tokene, vjerodajnice spremljene u pregledniku te rezervne 2FA kodove pohranjene za oporavak računa. U praksi to pretvara jednu otvorenu e-poštu u potencijalno potpuno preuzimanje računa, bez da žrtva unese lozinku ili klikne sumnjivu poveznicu.
Ovo nije prvi put da je rukovanje ugrađenim sadržajem u Classic Web Clientu izazvalo probleme. Zimbra je prethodno morala zakrpati slične probleme sa sanitacijom HTML-a i ICS datoteka u istom sučelju, obrazac koji naglašava zašto organizacije koje još uvijek koriste naslijeđenog klijenta ostaju izložene dok agresivno ne primjenjuju zakrpe ili u potpunosti ne migriraju s njega.
Tko treba reagirati
Ranjivost utječe na Zimbra Collaboration (ZCS) 10 prije verzije 10.0.18 i 10.1 prije verzije 10.1.13. Zimbra je objavila popravljene verzije, a vlastito sigurnosno savjetovanje tvrtke opisuje zakrpu kao rješavanje kritične pohranjene XSS ranjivosti u Classic Web Clientu. Organizacije koje koriste pogođene verzije trebale bi ovo tretirati kao prioritetno ažuriranje, a ne nešto za odgoditi do sljedećeg redovnog prozora za održavanje, s obzirom na to da iskorištavanje ne zahtijeva nikakvu interakciju korisnika osim otvaranja e-pošte.
Budući da se ranjivost nalazi na razini pristupa sesiji, samo zakrpljivanje možda neće biti dovoljno ako je račun već bio kompromitiran prije primjene ažuriranja. Administratori bi također trebali razmotriti reviziju nedavne aktivnosti prijava, rotaciju tokena sesije i ponovno izdavanje rezervnih 2FA kodova za račune koji su imali pristup Classic sučelju dok je ranjivost bila nezakrpana.
Što to znači za vas
Ako koristite Zimbra webmail, bilo kao pojedinac, malo poduzeće ili kao dio veće infrastrukture e-pošte organizacije, ova ranjivost je podsjetnik da su autentifikacijski tokeni i rezervni kodovi sigurni onoliko koliko je siguran softver koji prikazuje vaš poštanski sandučić. Dvofaktorska autentifikacija je snažna obrana od napada temeljenih na lozinci, no pohranjena XSS greška koja može izravno izvući rezervne kodove iz sesije preglednika pokazuje da 2FA nije srebrni metak ako je sam web klijent kompromitiran.
Za svakodnevne korisnike, praktični rizik ovisi o tome koristi li vaš pružatelj e-pošte ili IT odjel Zimbru i, konkretno, je li Classic Web Client još uvijek u upotrebi. Većina ljudi neće trebati ništa učiniti osim pričekati da njihov administrator primijeni zakrpu. Za administratore i IT timove, međutim, ovo je hitna stavka za akciju.
Primjenjivi zaključci
- Potvrdite da vaša Zimbra implementacija radi na ZCS 10.0.18, 10.1.13 ili novijoj verziji; sve starije izloženo je CVE-2025-66376.
- Ako se vaša organizacija još uvijek oslanja na Classic Web Client, dajte prednost zakrpljivanju u odnosu na planiranu migraciju na moderne sučelje.
- Nakon zakrpljivanja, pregledajte nedavne zapise autentifikacije zbog anomalija i razmotrite rotaciju tokena sesije za račune koji su bili aktivni tijekom prozora izloženosti.
- Ponovno izdajte rezervne 2FA kodove za sve račune sa znakovima sumnjive aktivnosti jer ukradeni rezervni kodovi mogu u potpunosti zaobići dvofaktorsku zaštitu.
- Ubuduće tretirajte savjetovanja o pohranjenim XSS ranjivostima od svog pružatelja e-pošte kao visoki prioritet jer ovo nije prvi put da je Zimbrin naslijeđeni klijent trebao hitne popravke sanitacije.
Ostati ispred ovakvih ranjivosti svodi se na rutinsku disciplinu zakrpljivanja i točno poznavanje toga koji web klijent vaša organizacija stvarno svakodnevno koristi. Nekoliko minuta utrošenih na potvrdu vaše Zimbra verzije sada je daleko jeftinije nego oporavak od kompromitiranog poštanskog sandučića kasnije.




