Một lỗ hổng XSS lưu trữ ẩn mình trước mắt

Một lỗ hổng mới được tiết lộ trong Zimbra Collaboration Suite đang khiến các đội bảo mật phải kiểm tra lại nhật ký vá lỗi của mình. Được định danh là CVE-2025-66376, lỗ hổng này là một vấn đề cross-site scripting (XSS) lưu trữ trong Classic Web Client, giao diện cũ dựa trên HTML mà nhiều tổ chức vẫn sử dụng song song với ứng dụng web hiện đại.

Điều khiến lỗi này đáng chú ý là nạn nhân hầu như không cần làm gì để kích hoạt nó. Theo công bố, chỉ cần mở một email độc hại trong giao diện Classic là đủ để chạy mã do kẻ tấn công kiểm soát bên trong phiên webmail đã xác thực của nạn nhân. Từ đó, kẻ tấn công có thể lấy mã thông báo phiên, mật khẩu được trình duyệt lưu trữ, và thậm chí cả mã dự phòng xác thực hai yếu tố – những mã dự phòng mà người dùng dựa vào khi phương thức 2FA chính không khả dụng.

Cách thức tấn công hoạt động

Lỗ hổng XSS lưu trữ đặc biệt nguy hiểm vì người dùng không cần nhấp hay tải xuống gì riêng biệt. Mã độc được nhúng trực tiếp vào nội dung mà trình đọc mail tự động hiển thị, trong trường hợp này thông qua các chỉ thị Cascading Style Sheets (CSS) được chèn vào email. Classic Web Client của Zimbra đã không lọc sạch nội dung này đúng cách, cho phép CSS thực thi JavaScript trong ngữ cảnh phiên hộp thư của người dùng đã đăng nhập.

Một khi mã đó chạy, nó thừa hưởng mọi quyền truy cập mà phiên của nạn nhân đang có. Đó là lý do nó có thể vươn ra ngoài hộp thư đến và lấy mã thông báo xác thực, thông tin đăng nhập được trình duyệt lưu tạm, và mã dự phòng 2FA được lưu để khôi phục tài khoản. Trong thực tế, điều này biến một email được mở thành khả năng chiếm đoạt toàn bộ tài khoản, mà nạn nhân không cần nhập mật khẩu hay nhấp vào liên kết đáng ngờ.

Đây không phải là lần đầu tiên cách Classic Web Client xử lý nội dung nhúng gây ra vấn đề. Zimbra trước đây từng phải vá các lỗi tương tự liên quan đến lọc HTML và tệp ICS trong chính giao diện này, một mô thức cho thấy lý do các tổ chức vẫn chạy trình đọc mail cũ phải đối mặt với rủi ro thường trực cho đến khi họ chủ động vá lỗi hoặc chuyển đổi hoàn toàn khỏi nó.

Ai cần hành động

Lỗ hổng ảnh hưởng đến Zimbra Collaboration (ZCS) 10 trước phiên bản 10.0.18 và 10.1 trước phiên bản 10.1.13. Zimbra đã phát hành các bản dựng sửa lỗi, và khuyến cáo bảo mật của hãng mô tả bản vá xử lý một lỗi XSS lưu trữ nghiêm trọng trong Classic Web Client. Các tổ chức đang chạy phiên bản bị ảnh hưởng nên coi đây là bản cập nhật ưu tiên cao, thay vì xếp lịch vào kỳ bảo trì định kỳ tiếp theo, bởi vì việc khai thác không đòi hỏi bất kỳ tương tác nào từ người dùng ngoài việc mở email.

Vì lỗ hổng nằm ở cấp độ truy cập phiên, chỉ vá lỗi thôi có thể chưa đủ nếu tài khoản đã bị xâm phạm trước khi áp dụng bản cập nhật. Quản trị viên cũng nên kiểm tra hoạt động đăng nhập gần đây, thu hồi mã thông báo phiên, và cấp lại mã dự phòng 2FA cho những tài khoản đã truy cập giao diện Classic trong thời gian lỗ hổng chưa được vá.

Điều này có ý nghĩa gì với bạn

Nếu bạn sử dụng webmail Zimbra, dù là cá nhân, doanh nghiệp nhỏ, hay một phần trong hạ tầng email của tổ chức lớn, lỗ hổng này là lời nhắc nhở rằng mã thông báo xác thực và mã dự phòng chỉ an toàn tương đương với chính phần mềm hiển thị hộp thư của bạn. Xác thực hai yếu tố là lớp phòng thủ mạnh trước các cuộc tấn công dựa trên mật khẩu, nhưng một lỗi XSS lưu trữ có thể đánh cắp mã dự phòng trực tiếp từ phiên trình duyệt cho thấy 2FA không phải là viên đạn bạc nếu chính ứng dụng web nền tảng bị xâm phạm.

Đối với người dùng thông thường, rủi ro thực tế phụ thuộc vào việc nhà cung cấp email hoặc bộ phận CNTT của bạn có chạy Zimbra hay không, và cụ thể là Classic Web Client có còn được sử dụng hay không. Hầu hết mọi người sẽ không cần làm gì ngoài việc chờ quản trị viên áp dụng bản vá. Tuy nhiên, đối với quản trị viên và các đội CNTT, đây là một mục hành động ngay lập tức.

Các hành động cụ thể cần thực hiện

  • Xác nhận hệ thống Zimbra của bạn đang chạy ZCS 10.0.18, 10.1.13 trở lên; mọi phiên bản cũ hơn đều dính CVE-2025-66376.
  • Nếu tổ chức của bạn vẫn phụ thuộc vào Classic Web Client, hãy ưu tiên vá lỗi thay vì lộ trình di chuyển sang giao diện hiện đại mà bạn có thể đã lên kế hoạch.
  • Sau khi vá, rà soát nhật ký xác thực gần đây để phát hiện bất thường và cân nhắc thu hồi mã thông báo phiên cho những tài khoản đã hoạt động trong khoảng thời gian lộ diện lỗ hổng.
  • Cấp lại mã dự phòng 2FA cho bất kỳ tài khoản nào có dấu hiệu hoạt động đáng ngờ, vì mã dự phòng bị đánh cắp có thể vô hiệu hóa hoàn toàn lớp bảo vệ hai yếu tố.
  • Coi các khuyến cáo XSS lưu trữ từ nhà cung cấp email là ưu tiên cao trong tương lai, bởi đây không phải là lần đầu tiên trình đọc mail cũ của Zimbra cần các bản vá lọc khẩn cấp.

Đi trước các lỗ hổng như thế này phụ thuộc vào kỷ luật vá lỗi định kỳ và biết chính xác tổ chức của bạn đang sử dụng trình đọc web nào hàng ngày. Vài phút bỏ ra để xác nhận phiên bản Zimbra hiện tại rẻ hơn nhiều so với việc khắc phục một hộp thư bị xâm phạm sau này.