En lagrad XSS-sårbarhet som gömmer sig i öppen dager
En nyupptäckt sårbarhet i Zimbra Collaboration Suite får säkerhetsteam att dubbelkolla sina patchloggar. Sårbarheten, som har beteckningen CVE-2025-66376, är en lagrad cross-site scripting (XSS) i Classic Web Client, det äldre HTML-baserade gränssnittet som fortfarande används av många Zimbra-installationer vid sidan av den moderna webbappen.
Det som gör denna bugg anmärkningsvärd är hur lite offret behöver göra för att utlösa den. Enligt informationen räcker det att öppna ett skadligt e-postmeddelande i det klassiska gränssnittet för att angriparkontrollerad kod ska köras i offrets autentiserade webbläsarsession. Därifrån kan angriparen hämta sessionskakor, lösenord som lagrats i webbläsaren och till och med engångskoder för tvåfaktorsautentisering – de reservkoder som användare förlitar sig på när deras primära 2FA-metod inte är tillgänglig.
Hur attacken går till
Lagrade XSS-sårbarheter är särskilt farliga eftersom den skadliga nyttolasten inte behöver klickas på eller laddas ned separat. Den bäddas in direkt i innehåll som e-postklienten renderar automatiskt, i detta fall via CSS-direktiv infogade i ett e-postmeddelande. Zimbras Classic Web Client misslyckades med att sanera detta innehåll ordentligt, vilket gjorde att CSS kunde exekvera JavaScript i kontexten av den inloggade användarens brevlådesession.
När den koden körs ärver den allt som offrets session redan har tillgång till. Det är det som gör det möjligt att nå bortom inkorgen och hämta autentiseringstoken, inloggningsuppgifter som cachats i webbläsaren och 2FA-reservkoder som sparats för kontots återställning. I praktiken förvandlas ett enda öppnat e-postmeddelande till ett potentiellt fullständigt kontokapning, utan att offret anger något lösenord eller klickar på en misstänkt länk.
Det här är inte första gången Classic Web Clients hantering av inbäddat innehåll har orsakat problem. Zimbra har tidigare behövt patcha liknande problem med sanering av HTML- och ICS-filer i samma gränssnitt, ett mönster som understryker varför organisationer som fortfarande kör den gamla klienten utsätts för återkommande risker tills de antingen patchar aggressivt eller migrerar bort från den helt.
Vilka behöver agera
Sårbarheten påverkar Zimbra Collaboration (ZCS) 10 före version 10.0.18 och 10.1 före version 10.1.13. Zimbra har släppt fasta versioner, och företagets egen säkerhetsrådgivning beskriver patchen som åtgärdar en kritisk lagrad XSS-sårbarhet i Classic Web Client. Organisationer som kör berörda versioner bör behandla detta som en prioriterad uppdatering snarare än något att schemalägga till nästa rutinunderhållsfönster, med tanke på att exploatering inte kräver någon användarinteraktion utöver att öppna ett e-postmeddelande.
Eftersom sårbarheten ligger i sessionsnivå kan enbart patchning vara otillräckligt om ett konto redan hade komprometterats innan uppdateringen applicerades. Administratörer bör också överväga att granska senaste inloggningsaktivitet, rotera sessionskakor och utfärda nya 2FA-reservkoder för konton som haft tillgång till det klassiska gränssnittet medan sårbarheten fanns opatchad.
Vad detta innebär för dig
Om du använder Zimbras webbmejl – antingen som privatperson, ett litet företag eller som en del av en större organisations e-postinfrastruktur – är denna sårbarhet en påminnelse om att autentiseringstoken och reservkoder bara är lika säkra som programvaran som renderar din inkorg. Tvåfaktorsautentisering är ett starkt försvar mot lösenordsbaserade attacker, men en lagrad XSS-bugg som kan lyfta reservkoder direkt ur en webbläsarsession visar att 2FA inte är någon mirakelkur om själva webbklienten är komprometterad.
För vanliga användare beror den praktiska risken på om din e-postleverantör eller IT-avdelning kör Zimbra och specifikt om Classic Web Client fortfarande används. De flesta kommer inte att behöva göra något mer än att vänta på att deras administratör applicerar patchen. För administratörer och IT-team är detta däremot en omedelbar åtgärdspunkt.
Praktiska åtgärder
- Bekräfta att din Zimbra-installation kör ZCS 10.0.18, 10.1.13 eller senare; allt tidigare är sårbart för CVE-2025-66376.
- Om din organisation fortfarande använder Classic Web Client, prioritera patchning framför den migrationsplan till det moderna gränssnittet som du kanske redan har planerat.
- Efter patchning, granska senaste autentiseringsloggar för avvikelser och överväg att rotera sessionskakor för konton som var aktiva under exponeringsfönstret.
- Utfärda nya 2FA-reservkoder för alla konton med tecken på misstänkt aktivitet, eftersom stulna reservkoder helt kan kringgå tvåfaktorskyddet.
- Behandla lagrade XSS-varningar från din e-postleverantör som högprioriterade framöver, eftersom detta inte är första gången Zimbras gamla klient har behövt akuta saneringsåtgärder.
Att ligga steget före sårbarheter som denna handlar om rutinmässig patchdisciplin och att veta exakt vilken webbklient din organisation faktiskt använder dagligen. Några minuter för att bekräfta din Zimbra-version nu är mycket billigare än att återställa en komprometterad brevlåda senare.




