En lagret XSS-feil som gjemmer seg i fullt dagslys

En nylig avslørt sårbarhet i Zimbra Collaboration Suite gir sikkerhetsteam en grunn til å sjekke oppdateringsloggene sine to ganger. Sporet som CVE-2025-66376, er feilen en lagret cross-site scripting (XSS)-feil i Classic Web Client, det eldre, HTML-baserte grensesnittet som fortsatt brukes av mange Zimbra-installasjoner sammen med den moderne webappen.

Det som gjør denne feilen bemerkelsesverdig, er hvor lite et offer må gjøre for å utløse den. Ifølge avsløringen er det nok å åpne en ondsinnet e-post i Classic UI for å kjøre angriperstyrt kode inne i offerets autentiserte webmail-økt. Derfra kan angriperen hente ut økttokener, passord lagret i nettleseren og til og med engangskoder for tofaktorautentisering – reservekodene brukere støtter seg på når den primære 2FA-metoden ikke er tilgjengelig.

Slik fungerer angrepet

Lagrede XSS-sårbarheter er spesielt farlige fordi den ondsinnede nyttelasten ikke trenger å klikkes på eller lastes ned separat. Den blir innebygd direkte i innhold som e-postklienten gjengir automatisk, i dette tilfellet gjennom Cascading Style Sheets (CSS)-direktiver satt inn i en e-post. Zimbras Classic Web Client klarte ikke å rense dette innholdet skikkelig, noe som tillot CSS-en å kjøre JavaScript i konteksten til den innloggede brukerens postboksøkt.

Når den koden kjører, arver den alt det offerets økt allerede har tilgang til. Det er dette som gjør at den kan strekke seg utover innboksen og hente autentiseringstokener, påloggingsinformasjon bufret i nettleseren og 2FA-engangskoder lagret for kontogjenoppretting. I praksis gjør dette en enkelt åpnet e-post til en potensiell full kontovertakelse, uten at offeret skriver inn et passord eller klikker på en mistenkelig lenke.

Dette er ikke første gang Classic Web Clients håndtering av innebygd innhold har forårsaket problemer. Zimbra har tidligere måttet patche lignende HTML- og ICS-filrensingsproblemer i det samme grensesnittet, et mønster som understreker hvorfor organisasjoner som fortsatt kjører den eldre klienten utsettes for gjentatt risiko helt til de enten patcher aggressivt eller migrerer helt bort fra den.

Hvem må handle

Sårbarheten påvirker Zimbra Collaboration (ZCS) 10 før versjon 10.0.18 og 10.1 før versjon 10.1.13. Zimbra har utgitt rettede bygg, og selskapets egen sikkerhetsrådgivning beskriver oppdateringen som retting av et kritisk lagret XSS-problem i Classic Web Client. Organisasjoner som kjører berørte versjoner bør behandle dette som en prioritetsoppdatering, heller enn noe å planlegge for neste rutinemessige vedlikeholdsvindu, ettersom utnyttelsen ikke krever noen brukerinteraksjon utover å åpne en e-post.

Fordi feilen ligger i øktnivåtilgang, kan det hende at oppdatering alene ikke er tilstrekkelig hvis en konto allerede ble kompromittert før oppdateringen ble tatt i bruk. Administratorer bør også vurdere å revidere nylig påloggingsaktivitet, rotere økttokener og utstede nye 2FA-engangskoder for kontoer som hadde tilgang til Classic UI mens sårbarheten var uoppdatert.

Hva dette betyr for deg

Hvis du bruker Zimbra webmail, enten som privatperson, en liten bedrift eller som del av en større organisasjons e-postinfrastruktur, er denne sårbarheten en påminnelse om at autentiseringstokener og reservekoder bare er så sikre som programvaren som gjengir innboksen din. Tofaktorautentisering er et sterkt forsvar mot passordbaserte angrep, men en lagret XSS-feil som kan hente ut engangskoder direkte fra en nettleserøkt viser at 2FA ikke er noen universalløsning hvis den underliggende webklienten selv er kompromittert.

For vanlige brukere avhenger den praktiske risikoen av om e-postleverandøren eller IT-avdelingen din kjører Zimbra og, spesifikt, om Classic Web Client fortsatt er i bruk. De fleste vil ikke trenge å gjøre noe annet enn å vente på at administratoren deres bruker oppdateringen. For administratorer og IT-team er dette imidlertid en umiddelbar oppgave.

Praktiske tiltak

  • Bekreft at Zimbra-installasjonen din kjører ZCS 10.0.18, 10.1.13 eller nyere; alt tidligere er eksponert for CVE-2025-66376.
  • Hvis organisasjonen din fortsatt er avhengig av Classic Web Client, prioriter oppdatering foran den planlagte migreringstidslinjen til det moderne grensesnittet.
  • Gå gjennom nylige autentiseringslogger for avvik etter oppdatering, og vurder å rotere økttokener for kontoer som var aktive i løpet av eksponeringsvinduet.
  • Utsted nye 2FA-engangskoder for kontoer med tegn på mistenkelig aktivitet, ettersom stjålne reservekoder kan omgå tofaktorbeskyttelsen fullstendig.
  • Behandle lagrede XSS-råd fra e-postleverandøren din som høy prioritet fremover, siden dette ikke er første gang Zimbras eldre klient har trengt nødrensingsoppdateringer.

Å ligge i forkant av sårbarheter som denne handler om rutinemessig patch-disiplin og det å vite nøyaktig hvilken webklient organisasjonen din faktisk bruker i hverdagen. Noen minutter brukt på å bekrefte Zimbra-versjonen din nå er langt billigere enn å måtte gjenopprette en kompromittert postboks senere.