Збережена XSS-уразливість, що ховається на видноті
Нещодавно розкрита вразливість у Zimbra Collaboration Suite дає командам безпеки привід двічі перевірити свої журнали патчів. Відстежується як CVE-2025-66376, ця вада є проблемою збереженого міжсайтового скриптингу (XSS) у класичному вебклієнті (Classic Web Client) — старішому інтерфейсі на основі HTML, який досі використовується багатьма розгортаннями Zimbra поряд із сучасним вебзастосунком.
Особливість цієї помилки в тому, як мало жертва повинна зробити для її спрацювання. Згідно з розкриттям, достатньо просто відкрити шкідливий лист у класичному інтерфейсі, щоб запустити контрольований атакуючим код у межах автентифікованої сесії вебпошти жертви. Далі зловмисник може витягти токени сесії, збережені в браузері паролі та навіть скретч-коди двофакторної автентифікації — резервні коди, на які користувачі покладаються, коли основний метод 2FA недоступний.
Як працює атака
Збережені XSS-уразливості особливо небезпечні, оскільки шкідливий пейлоад не потрібно окремо натискати або завантажувати. Він вбудовується безпосередньо у контент, який поштовий клієнт відображає автоматично, у цьому випадку — через директиви каскадних таблиць стилів (CSS), вставлені в лист. Класичний вебклієнт Zimbra не зміг належно очистити цей контент, дозволивши CSS виконати JavaScript у контексті сесії поштової скриньки авторизованого користувача.
Як тільки цей код виконується, він успадковує все, до чого має доступ сесія жертви. Це те, що дозволяє йому вийти за межі вхідних листів і витягти токени автентифікації, облікові дані, кешовані в браузері, та скретч-коди 2FA, збережені для відновлення облікового запису. На практиці це перетворює один відкритий лист на потенційне повне захоплення облікового запису, без введення пароля чи натискання підозрілого посилання.
Це не перший випадок, коли обробка вбудованого контенту класичним вебклієнтом спричиняла проблеми. Zimbra раніше вже доводилося виправляти подібні проблеми санітизації HTML та ICS-файлів у тому самому інтерфейсі, і ця закономірність підкреслює, чому організації, які досі використовують застарілий клієнт, стикаються з повторюваними ризиками, доки не почнуть агресивно встановлювати патчі або повністю не відмовляться від нього.
Кому потрібно діяти
Уразливість стосується Zimbra Collaboration (ZCS) 10 до версії 10.0.18 та 10.1 до версії 10.1.13. Zimbra випустила виправлені збірки, а власний бюлетень безпеки компанії описує патч як такий, що усуває критичну проблему збереженого XSS у класичному вебклієнті. Організації, які використовують уражені версії, повинні розглядати це оновлення як пріоритетне, а не те, що можна запланувати на наступне планове вікно обслуговування, з огляду на те, що для експлуатації не потрібно жодної взаємодії користувача, крім відкриття листа.
Оскільки вада перебуває на рівні доступу до сесії, самого лише патча може бути недостатньо, якщо обліковий запис уже було скомпрометовано до застосування оновлення. Адміністраторам також варто розглянути аудит нещодавньої активності входів, ротацію токенів сесії та перевипуск скретч-кодів 2FA для облікових записів, які мали доступ до класичного інтерфейсу, доки уразливість залишалася невиправленою.
Що це означає для вас
Якщо ви користуєтеся вебпоштою Zimbra — як приватна особа, малий бізнес чи частина великої поштової інфраструктури організації, — ця вразливість є нагадуванням, що автентифікаційні токени та резервні коди настільки ж безпечні, наскільки безпечне програмне забезпечення, яке відображає вашу поштову скриньку. Двофакторна автентифікація є сильним захистом від атак на основі паролів, але збережена XSS-помилка, здатна витягувати скретч-коди прямо з сесії браузера, показує, що 2FA — не панацея, якщо скомпрометовано сам вебклієнт.
Для звичайних користувачів практичний ризик залежить від того, чи використовує ваш поштовий провайдер або IT-відділ Zimbra і, зокрема, чи досі застосовується класичний вебклієнт. Більшості людей не потрібно робити нічого, окрім як дочекатися, поки адміністратор застосує патч. Однак для адміністраторів та IT-команд це пункт для негайних дій.
Практичні висновки
- Переконайтеся, що ваше розгортання Zimbra працює на ZCS 10.0.18, 10.1.13 або новішій версії; усе, що старіше, уразливе до CVE-2025-66376.
- Якщо ваша організація все ще покладається на класичний вебклієнт, пріоритетно встановіть патч, не відкладаючи до запланованої міграції на сучасний інтерфейс.
- Після встановлення патча перегляньте нещодавні журнали автентифікації на предмет аномалій та розгляньте ротацію токенів сесії для облікових записів, активних під час вікна вразливості.
- Перевипустіть скретч-коди 2FA для будь-яких облікових записів з ознаками підозрілої активності, оскільки викрадені резервні коди можуть повністю обійти двофакторний захист.
- Надалі сприймайте попередження про збережені XSS від вашого поштового провайдера як високопріоритетні, адже це не перший випадок, коли застарілий клієнт Zimbra потребував екстрених виправлень санітизації.
Випередження таких уразливостей зводиться до рутинної дисципліни встановлення патчів і чіткого розуміння того, який саме вебклієнт ваша організація фактично використовує щодня. Кілька хвилин, витрачених на перевірку вашої версії Zimbra зараз, обійдуться набагато дешевше, ніж відновлення після скомпрометованої поштової скриньки пізніше.




