Een opgeslagen XSS-lek dat in het volle zicht verscholen zit
Een nieuw ontdekte kwetsbaarheid in de Zimbra Collaboration Suite geeft beveiligingsteams een reden om hun patchlogs dubbel te controleren. Bijgehouden als CVE-2025-66376, is het lek een opgeslagen cross-site scripting (XSS)-probleem in de Classic Web Client, de oudere, op HTML gebaseerde interface die nog steeds door veel Zimbra-implementaties wordt gebruikt naast de moderne webapp.
Wat deze bug opmerkelijk maakt, is hoe weinig een slachtoffer hoeft te doen om hem te activeren. Volgens de openbaarmaking is het simpelweg openen van een kwaadaardige e-mail in de Classic UI voldoende om door de aanvaller beheerde code uit te voeren binnen de geverifieerde webmailsessie van het slachtoffer. Van daaruit kan de aanvaller sessietokens, in de browser opgeslagen wachtwoorden en zelfs tweefactorauthenticatie-noodcodes bemachtigen, de back-upcodes waarop gebruikers vertrouwen wanneer hun primaire 2FA-methode niet beschikbaar is.
Hoe de aanval werkt
Opgeslagen XSS-kwetsbaarheden zijn bijzonder gevaarlijk omdat de kwaadaardige payload niet apart hoeft te worden aangeklikt of gedownload. Deze wordt rechtstreeks ingebed in inhoud die de e-mailclient automatisch rendert, in dit geval via Cascading Style Sheets (CSS)-opdrachten die in een e-mail worden ingevoegd. De Classic Web Client van Zimbra slaagde er niet in deze inhoud correct te zuiveren, waardoor de CSS JavaScript kon uitvoeren in de context van de mailboxsessie van de ingelogde gebruiker.
Zodra die code wordt uitgevoerd, erft deze alles waar de sessie van het slachtoffer al toegang toe heeft. Dat is wat het mogelijk maakt om verder te reiken dan de inbox en authenticatietokens, in de browser gecachte inloggegevens en 2FA-noodcodes die voor accountherstel zijn opgeslagen, te bemachtigen. In de praktijk verandert dit een enkele geopende e-mail in een potentiële volledige accountovername, zonder dat het slachtoffer een wachtwoord invoert of op een verdachte link klikt.
Dit is niet de eerste keer dat de afhandeling van ingebedde inhoud in de Classic Web Client voor problemen heeft gezorgd. Zimbra heeft eerder vergelijkbare problemen met HTML- en ICS-bestandszuivering in dezelfde interface moeten patchen, een patroon dat onderstreept waarom organisaties die de verouderde client nog gebruiken, herhaaldelijk worden blootgesteld totdat ze agressief patchen of er volledig vanaf stappen.
Wie er actie moet ondernemen
De kwetsbaarheid treft Zimbra Collaboration (ZCS) 10 vóór versie 10.0.18 en 10.1 vóór versie 10.1.13. Zimbra heeft vaste builds uitgebracht en het eigen beveiligingsadvies van het bedrijf beschrijft de patch als een oplossing voor een kritiek opgeslagen XSS-probleem in de Classic Web Client. Organisaties die getroffen versies gebruiken, moeten dit als een prioriteitsupdate behandelen in plaats van iets om in te plannen voor het volgende routineonderhoudsvenster, aangezien er voor exploitatie geen gebruikersinteractie nodig is buiten het openen van een e-mail.
Omdat het lek zich op sessieniveau bevindt, is alleen patchen mogelijk niet voldoende als een account al was gecompromitteerd voordat de update werd toegepast. Beheerders moeten ook overwegen om recente inlogactiviteit te controleren, sessietokens te rouleren en 2FA-noodcodes opnieuw uit te geven voor accounts die toegang hadden tot de Classic UI terwijl de kwetsbaarheid ongepatcht was.
Wat dit voor u betekent
Als u Zimbra-webmail gebruikt, of het nu als individu, klein bedrijf of als onderdeel van de e-mailinfrastructuur van een grotere organisatie, dan is deze kwetsbaarheid een herinnering dat authenticatietokens en back-upcodes slechts zo veilig zijn als de software die uw inbox rendert. Tweefactorauthenticatie is een sterke verdediging tegen op wachtwoorden gebaseerde aanvallen, maar een opgeslagen XSS-bug die noodcodes rechtstreeks uit een browsersessie kan stelen, toont aan dat 2FA geen wondermiddel is als de onderliggende webclient zelf is gecompromitteerd.
Voor alledaagse gebruikers hangt het praktische risico af van de vraag of uw e-mailprovider of IT-afdeling Zimbra gebruikt en met name of de Classic Web Client nog in gebruik is. De meeste mensen hoeven niets anders te doen dan te wachten tot hun beheerder de patch toepast. Voor beheerders en IT-teams is dit echter een onmiddellijk actiepunt.
Concrete aandachtspunten
- Controleer of uw Zimbra-implementatie ZCS 10.0.18, 10.1.13 of later draait; alles daarvoor is blootgesteld aan CVE-2025-66376.
- Als uw organisatie nog steeds afhankelijk is van de Classic Web Client, geef dan prioriteit aan patchen boven het tijdschema voor migratie naar de moderne interface dat u mogelijk had gepland.
- Bekijk na het patchen de recente authenticatielogs op afwijkingen en overweeg om sessietokens te rouleren voor accounts die actief waren tijdens de blootstellingsperiode.
- Geef 2FA-noodcodes opnieuw uit voor alle accounts met tekenen van verdachte activiteit, aangezien gestolen back-upcodes de tweefactorbeveiliging volledig kunnen omzeilen.
- Beschouw opgeslagen XSS-adviezen van uw e-mailprovider in de toekomst als hoge prioriteit, aangezien dit niet de eerste keer is dat de verouderde client van Zimbra noodzuiveringsfixes nodig had.
Kwetsbaarheden zoals deze voorblijven komt neer op routineuze patchdiscipline en precies weten welke webclient uw organisatie dagelijks daadwerkelijk gebruikt. Een paar minuten besteden aan het controleren van uw Zimbra-versie is nu veel goedkoper dan later herstellen van een gecompromitteerde mailbox.




