En nolldag som utlöses i samma stund du öppnar ett e-postmeddelande

En nyupptäckt sårbarhet i Zimbra Collaboration Suite tvingar IT-team och vanliga användare att ompröva hur mycket tillit de sätter till e-postklientens användargränssnitt. Spåras som CVE-2025-66376, rör det sig om en lagrad cross-site scripting (XSS)-bugg i Zimbras Classic UI som aktiveras så snart offret visar ett skadligt e-postmeddelande. Ingen bilaga behöver öppnas, ingen länk behöver klickas. Bara handlingen att förhandsgranska meddelandet räcker för att ge en angripare fotfäste i brevlådan.

Lagrade XSS-sårbarheter är särskilt farliga eftersom den skadliga koden finns inuti innehåll som servern betraktar som legitimt, i det här fallet själva e-postinnehållet. När Zimbras Classic UI renderar e-postmeddelandet körs angriparens skript i offrets autentiserade session och ärver de behörigheter och den åtkomst som sessionen redan har.

Så fungerar attacken och vad som stjäls

Enligt avslöjandet tillåter sårbarheten angripare att stjäla CSRF-tokens, extrahera 2FA-återställningskoder och till och med skapa app-specifika lösenord på offrets konto, allt utan någon ytterligare interaktion utöver den första e-postvisningen. Var och en av dessa konsekvenser är allvarlig i sig, men tillsammans innebär de en nästan fullständig övertagningsväg.

CSRF-tokens är tänkta att verifiera att förfrågningar till en webbapplikation verkligen kommer från den inloggade användaren. Om en angripare kan stjäla token via ett injicerat skript kan de potentiellt utföra åtgärder i offrets namn utan att behöva lösenordet. 2FA-återställningskoder är avsedda som ett sista säkerhetsnät för kontoåterställning; att stjäla dem neutraliserar i praktiken tvåfaktorsautentisering som skydd. Och app-specifika lösenord, som ofta används för att ge tredjepartsapplikationer begränsad åtkomst, ger angripare en tyst, beständig väg tillbaka in i brevlådan utan att behöva upprepa den ursprungliga attacken eller hantera framtida säkerhetsfrågor.

Denna kombination speglar vad som redan har dokumenterats i verkligheten. Som vi rapporterade i vår tidigare bevakning av Zimbras nolldagssårbarhet spårad som CVE-2025-66376, har samma sårbarhet kopplats till en rysk statskopplad spionkampanj som använde den för att tyst tappa e-postdata från västerländska organisationer. Den verkliga exploateringen understryker att detta inte är något teoretiskt fel som ligger i en labbrapport – den är aktivt användbar för angripare med resurser och motivation att rikta in sig på specifika brevlådor.

Varför detta är ett integritetsproblem, inte bara ett säkerhetsproblem

Det är frestande att avfärda e-postsårbarheter som ”IT-avdelningens problem”, men integritetskonsekvenserna här når varje person vars brevlåda körs på en sårbar Zimbra Classic UI-instans. E-postinkorgar är ryggraden i den digitala identiteten. De lagrar lösenordsåterställningslänkar, ekonomisk korrespondens, juridiska dokument, privata konversationer och just de 2FA-återställningsmekanismer som är utformade för att skydda andra konton. När en angripare tyst kan samla in dessa data genom att utnyttja ett renderingsfel sträcker sig skadan långt bortom själva e-postservern.

Stölden av 2FA-återställningskoder underminerar specifikt ett säkerhetslager som många användare betraktar som sitt starkaste skydd. Tvåfaktorsautentisering rekommenderas ofta som det enskilt bästa försvaret mot kontoövertaganden, men den rekommendationen förutsätter att själva återställningsmekanismen hålls hemlig. En sårbarhet som blottlägger dessa koder enbart genom att ett e-postmeddelande visas eroderar tyst detta antagande, och det sker utan att offret märker att något ovanligt har inträffat.

Denna typ av attack passar också in i ett bredare mönster som vår rapportering har följt: angripare föredrar i allt högre grad smygande metoder med liten interaktion framför rena brute force-intrång. Precis som phishing har gått om traditionell exploatering som den främsta drivkraften bakom ransomware-attacker, visar lagrade XSS-buggar som denna hur angripare utnyttjar den vardagliga handlingen att läsa e-post snarare än att förlita sig på att offren gör ett uppenbart misstag.

Vad detta innebär för dig

Om din organisation eller personliga e-post körs på Zimbra Collaboration Suite med Classic UI, förtjänar denna sårbarhet omedelbar uppmärksamhet. Eftersom attacken inte kräver något klick, ingen nedladdning och inga uppenbara varningssignaler ger traditionella råd som ”klicka inte på misstänkta länkar” föga skydd här. Ansvaret flyttas till administratörer som snabbt bör tillämpa leverantörens patchar och till användare som bör vara uppmärksamma på ovanlig kontoaktivitet, såsom okända app-specifika lösenord eller oväntat sessionsbeteende.

Eftersom denna brist redan har kopplats till riktad spionverksamhet, bör organisationer som hanterar känslig kommunikation, statliga leverantörer, journalister och advokatfirmor behandla patchningen som brådskande, inte som en rutinåtgärd.

Praktiska åtgärder

  • Kontrollera om din organisation använder Zimbra Classic UI och bekräfta om en patch för CVE-2025-66376 har tillämpats eller väntar.
  • Granska dina app-specifika lösenord och återkalla de du inte känner igen eller inte längre använder.
  • Återställ 2FA-återställningskoder efter patchning, eftersom tidigare sparade koder kan ha exponerats.
  • Överväg att byta till Zimbras moderna webbklient om Classic UI inte är nödvändig för ditt arbetsflöde, vilket minskar exponeringen för denna specifika sårbarhet.
  • Håll utkik efter administratörsrekommendationer från Zimbra, eftersom lagrade XSS-brister i webbmejlklienter tenderar att fortsätta dra till sig angripares intresse även efter att de första patcharna har släppts.

Denna Zimbra-nolldag är en påminnelse om att även rutinmässiga handlingar som att öppna ett e-postmeddelande kan medföra dold risk när den underliggande programvaran har obehandlade brister. Att hålla sig uppdaterad med patchar och att behandla e-postklientens säkerhetsinställningar med samma noggrannhet som ett bankkonto kan göra mycket för att minska den risken.