눈에 띄지 않는 곳에 숨은 저장형 XSS 결함

Zimbra Collaboration Suite에서 새롭게 공개된 취약점으로 인해 보안 팀들은 패치 로그를 두 번 확인해야 할 이유가 생겼습니다. CVE-2025-66376으로 추적되는 이 결함은 클래식 웹 클라이언트의 저장형 크로스 사이트 스크립팅(XSS) 문제입니다. 클래식 웹 클라이언트는 많은 Zimbra 구축 환경에서 최신 웹 앱과 함께 여전히 사용되는 구형 HTML 기반 인터페이스입니다.

이 버그가 주목할 만한 이유는 피해자가 공격을 촉발하기 위해 거의 아무것도 할 필요가 없다는 점입니다. 공개된 내용에 따르면, 클래식 UI에서 악성 이메일을 열기만 하면 피해자의 인증된 웹메일 세션 안에서 공격자가 제어하는 코드가 실행됩니다. 이로부터 공격자는 세션 토큰, 브라우저에 저장된 비밀번호, 심지어 기본 2FA 수단을 사용할 수 없을 때 사용하는 백업 코드인 2단계 인증 스크래치 코드까지 탈취할 수 있습니다.

공격 작동 방식

저장형 XSS 취약점이 특히 위험한 이유는 악성 페이로드를 별도로 클릭하거나 다운로드할 필요가 없기 때문입니다. 이 사례에서는 이메일에 삽입된 Cascading Style Sheets(CSS) 지시문을 통해 메일 클라이언트가 자동으로 렌더링하는 콘텐츠에 직접 페이로드가 포함됩니다. Zimbra의 클래식 웹 클라이언트가 이 콘텐츠를 적절히 무결 처리하지 못해 CSS가 로그인된 사용자의 메일함 세션 컨텍스트에서 JavaScript를 실행할 수 있었습니다.

코드가 실행되면 피해자의 세션이 이미 가지고 있는 모든 접근 권한을 상속받습니다. 이것이 수신함 너머까지 도달하여 인증 토큰, 브라우저에 캐시된 자격 증명, 계정 복구용으로 저장된 2FA 스크래치 코드까지 가져갈 수 있는 이유입니다. 실질적으로 이는 피해자가 비밀번호를 입력하거나 의심스러운 링크를 클릭하지 않아도 이메일 하나를 여는 것만으로 전체 계정을 탈취할 수 있는 상황으로 이어집니다.

클래식 웹 클라이언트의 임베디드 콘텐츠 처리가 문제를 일으킨 것은 이번이 처음이 아닙니다. Zimbra는 과거에도 동일한 인터페이스에서 유사한 HTML 및 ICS 파일 무결 처리 문제를 패치해야 했습니다. 이러한 패턴은 구형 클라이언트를 여전히 운영하는 조직이 공격적으로 패치를 적용하거나 완전히 이전하기 전까지는 반복적으로 위험에 노출되는 이유를 잘 보여줍니다.

조치가 필요한 대상

이 취약점은 Zimbra Collaboration(ZCS) 10 버전 10.0.18 미만과 10.1 버전 10.1.13 미만에 영향을 줍니다. Zimbra는 수정된 빌드를 출시했으며, 회사의 자체 보안 권고는 이 패치가 클래식 웹 클라이언트의 치명적인 저장형 XSS 문제를 해결한다고 설명합니다. 영향을 받는 버전을 실행 중인 조직은 이메일을 여는 것 외에 사용자 상호 작용이 전혀 필요하지 않은 취약점이라는 점을 고려할 때, 이 업데이트를 다음 정기 유지보수 창으로 미룰 것이 아니라 최우선 업데이트로 처리해야 합니다.

이 결함이 세션 수준 접근 권한에 존재하기 때문에, 업데이트를 적용하기 전에 이미 계정이 침해된 경우 패치만으로 충분하지 않을 수 있습니다. 관리자는 최근 로그인 활동을 감사하고, 세션 토큰을 순환시키며, 취약점이 패치되지 않은 상태에서 클래식 UI에 접근했던 계정의 2FA 스크래치 코드를 재발급하는 것도 고려해야 합니다.

이것이 의미하는 바

개인이든, 소규모 비즈니스든, 대규모 조직의 이메일 인프라의 일부이든 Zimbra 웹메일을 사용한다면, 이 취약점은 인증 토큰과 백업 코드의 안전이 수신함을 렌더링하는 소프트웨어만큼만 안전하다는 사실을 상기시켜 줍니다. 2단계 인증은 비밀번호 기반 공격에 대한 강력한 방어 수단이지만, 브라우저 세션에서 직접 스크래치 코드를 빼낼 수 있는 저장형 XSS 버그는 웹 클라이언트 자체가 침해될 경우 2FA가 만능 해결책이 아니라는 점을 보여줍니다.

일반 사용자의 경우 실질적인 위험은 이메일 제공업체나 IT 부서가 Zimbra를 실행하는지, 특히 클래식 웹 클라이언트가 여전히 사용되는지에 달려 있습니다. 대부분의 사용자는 관리자가 패치를 적용할 때까지 기다리는 것 외에 추가로 할 일이 없습니다. 하지만 관리자와 IT 팀에게는 즉각적인 조치가 필요한 사항입니다.

실천 가능한 조치

  • Zimbra 구축 환경이 ZCS 10.0.18, 10.1.13 또는 그 이후 버전인지 확인하세요. 그 이전 버전은 CVE-2025-66376에 노출되어 있습니다.
  • 조직에서 여전히 클래식 웹 클라이언트를 사용 중이라면, 계획 중인 최신 인터페이스 이전 일정보다 패치를 우선시하세요.
  • 패치 후, 최근 인증 로그에서 이상 징후를 검토하고 노출 기간 동안 활성 상태였던 계정의 세션 토큰 순환을 고려하세요.
  • 의심스러운 활동 징후가 있는 계정의 2FA 스크래치 코드를 재발급하세요. 도난당한 백업 코드는 2단계 인증 보호를 완전히 우회할 수 있기 때문입니다.
  • 앞으로 이메일 제공업체의 저장형 XSS 권고를 높은 우선순위로 처리하세요. Zimbra의 구형 클라이언트가 긴급 무결 처리 수정이 필요했던 것은 이번이 처음이 아니기 때문입니다.

이와 같은 취약점보다 한 발 앞서 나가는 것은 일상적인 패치 규율과 조직이 실제로 매일 사용하는 웹 클라이언트가 무엇인지 정확히 파악하는 데 달려 있습니다. 지금 Zimbra 버전을 확인하는 몇 분이 나중에 손상된 메일함을 복구하는 것보다 훨씬 저렴한 비용으로 이어집니다.