Хранимая XSS-уязвимость, спрятанная на виду
Недавно раскрытая уязвимость в Zimbra Collaboration Suite заставляет службы безопасности перепроверять журналы обновлений. Отслеживаемая как CVE-2025-66376, эта брешь представляет собой хранимую межсайтовую скриптовую (XSS) уязвимость в Classic Web Client — старом интерфейсе на основе HTML, который во многих развёртываниях Zimbra по-прежнему используется наряду с современным веб-приложением.
Особенность этой ошибки в том, что жертве достаточно сделать минимум для её срабатывания. Согласно раскрытию, простое открытие вредоносного письма в классическом интерфейсе позволяет выполнить код под контролем атакующего внутри аутентифицированной сессии веб-почты жертвы. После этого злоумышленник может извлечь сессионные токены, сохранённые браузером пароли и даже резервные коды двухфакторной аутентификации — те самые коды восстановления, которые пользователи применяют, когда основной метод 2FA недоступен.
Как работает атака
Хранимые XSS-уязвимости особенно опасны, потому что вредоносную нагрузку не нужно отдельно нажимать или скачивать. Она встраивается непосредственно в контент, который почтовый клиент отображает автоматически, — в данном случае через директивы Cascading Style Sheets (CSS), внедрённые в письмо. Classic Web Client Zimbra не сумел должным образом очистить этот контент, позволив CSS выполнить JavaScript в контексте сессии почтового ящика авторизованного пользователя.
Как только этот код выполняется, он наследует всё, к чему уже имеет доступ сессия жертвы. Именно это позволяет ему выйти за пределы входящих писем и захватить токены аутентификации, учётные данные, кешированные в браузере, и скретч-коды 2FA, хранящиеся для восстановления аккаунта. На практике одно открытое письмо может привести к полному захвату учётной записи, причём жертве не нужно вводить пароль или нажимать на подозрительную ссылку.
Это не первый случай, когда обработка встроенного контента в Classic Web Client вызывает проблемы. Ранее Zimbra уже приходилось исправлять аналогичные проблемы очистки HTML и ICS-файлов в том же интерфейсе, и эта закономерность подчёркивает, почему организации, продолжающие использовать устаревший клиент, подвергаются повторяющимся рискам до тех пор, пока либо не начнут оперативно устанавливать обновления, либо полностью не откажутся от него.
Кому нужно действовать
Уязвимость затрагивает Zimbra Collaboration (ZCS) 10 до версии 10.0.18 и 10.1 до версии 10.1.13. Zimbra выпустила исправленные сборки, а в собственном бюллетене безопасности компании патч описывается как устраняющий критическую хранимую XSS-уязвимость в Classic Web Client. Организациям, использующим затронутые версии, следует рассматривать это обновление как приоритетное, а не откладывать его до следующего планового окна обслуживания, учитывая, что для эксплуатации не требуется никаких действий пользователя, кроме открытия письма.
Поскольку брешь существует на уровне доступа сессии, одного обновления может быть недостаточно, если учётная запись уже была скомпрометирована до применения патча. Администраторам также стоит проверить недавнюю активность входа в систему, ротировать сессионные токены и перевыпустить скретч-коды 2FA для аккаунтов, которые имели доступ к классическому интерфейсу в период, пока уязвимость оставалась неисправленной.
Что это значит для вас
Если вы пользуетесь веб-почтой Zimbra — будь то частное лицо, малый бизнес или часть почтовой инфраструктуры крупной организации, — эта уязвимость служит напоминанием о том, что токены аутентификации и резервные коды защищены ровно настолько, насколько защищено программное обеспечение, отображающее ваш почтовый ящик. Двухфакторная аутентификация — мощная защита от атак, основанных на паролях, но хранимая XSS-ошибка, способная извлечь скретч-коды прямо из сессии браузера, показывает, что 2FA — не панацея, если скомпрометирован сам веб-клиент.
Для обычных пользователей практический риск зависит от того, использует ли их почтовый провайдер или IT-отдел Zimbra и, в частности, применяется ли до сих пор Classic Web Client. Большинству людей не нужно делать ничего, кроме как дождаться, пока администратор установит обновление. Однако для администраторов и IT-команд это пункт для немедленных действий.
Практические выводы
- Убедитесь, что ваше развёртывание Zimbra работает под управлением ZCS 10.0.18, 10.1.13 или более новой версии; всё, что старше, подвержено CVE-2025-66376.
- Если ваша организация всё ещё полагается на Classic Web Client, поставьте установку обновления в приоритет перед запланированным переходом на современный интерфейс.
- После установки патча проверьте недавние журналы аутентификации на наличие аномалий и рассмотрите ротацию сессионных токенов для учётных записей, активных в период уязвимости.
- Перевыпустите скретч-коды 2FA для всех учётных записей с признаками подозрительной активности, поскольку украденные резервные коды могут полностью обойти двухфакторную защиту.
- Впредь относитесь к уведомлениям о хранимых XSS от вашего почтового провайдера как к высокоприоритетным, поскольку это не первый случай, когда устаревшему клиенту Zimbra требуются экстренные исправления очистки.
Оставаться на шаг впереди подобных уязвимостей сводится к рутинной дисциплине обновлений и точному пониманию того, какой именно веб-клиент ваша организация реально использует изо дня в день. Несколько минут, потраченных на подтверждение версии Zimbra сейчас, обойдутся гораздо дешевле, чем восстановление скомпрометированного почтового ящика позже.




