打开邮件即触发的零日漏洞
Zimbra Collaboration Suite 中新披露的一个漏洞,正迫使 IT 团队和普通用户重新审视他们对邮件客户端用户界面的信任程度。该漏洞编号为 CVE-2025-66376,是 Zimbra Classic UI 中的一个存储型跨站脚本 (XSS) 漏洞,只要受害者查看一封恶意邮件就会被触发。无需打开附件,无需点击链接,仅预览邮件就足以让攻击者在邮箱内部获得立足之地。
存储型 XSS 漏洞尤其危险,因为恶意代码存在于服务器视为合法的内容中——本例中就是邮件正文。一旦 Zimbra Classic UI 渲染该邮件,攻击者的脚本便会在受害者已经通过身份认证的会话中运行,并继承该会话已有的所有访问权限和许可。
攻击是如何进行的,哪些信息会被窃取
根据披露信息,该漏洞允许攻击者窃取 CSRF 令牌、提取 2FA 恢复码,甚至在受害者账户上设置应用专用密码——只需最初查看邮件,无需任何额外的交互。这些后果每一个单独来看都很严重,而合在一起几乎构成了一套完整的账户接管路径。
CSRF 令牌本用于验证发往 Web 应用的请求确实来自已登录用户。如果攻击者能通过注入的脚本获取该令牌,就有可能无需密码,以受害者的身份执行操作。2FA 恢复码应该是账户恢复的最后安全防线;窃取它们实际上就等于废掉了双因素认证这一防御手段。应用专用密码通常用于授权第三方应用以有限的权限访问账户,这给了攻击者一种安静而持久地返回邮箱的方式,不再需要重复原先的漏洞利用,也不必应对未来的安全提示。
这种组合与已经在野外被记录的利用方式一致。正如我们此前在关于 CVE-2025-66376 Zimbra 零日漏洞 的报道中所写,该漏洞已被与 俄罗斯国家背景的间谍活动 关联在一起,被用于悄然窃取西方组织的邮件数据。这种真实的利用案例突显了这并非一份停留在实验室报告中的理论漏洞,而是对拥有足够资源和动机来瞄准特定邮箱的攻击者切实可用的工具。
这不仅是安全问题,更是隐私问题
人们很容易将邮件漏洞归为“IT 部门的问题”,但其中的隐私隐患会影响到每一个在存在漏洞的 Zimbra Classic UI 实例上运行邮箱的人。邮件收件箱是数字身份的基石,里面存放着密码重置链接、财务通信、法律文件、私人对话,以及为了保护其他账号而设计的 2FA 恢复机制。当攻击者能够通过渲染缺陷悄无声息地获取这些数据时,损害会远远超出邮件服务器本身。
2FA 恢复码被窃取,尤其会削弱一个许多用户视为最强保障的安全层。双因素认证常被推荐为防止账户接管的最佳办法,但这种推荐的前提是恢复机制本身是保密的。仅仅通过查看一封邮件就能暴露这些码的漏洞,悄无声息地瓦解了这一前提,而受害者完全无法察觉任何异常。
这类攻击也契合我们报道所追踪的一个更广泛的趋势:攻击者越来越倾向于隐蔽、极少交互的方式,而非粗暴的入侵。正如同 网络钓鱼已经超越传统漏洞利用,成为勒索软件攻击的主要驱动因素 ,诸如这样的存储型 XSS 漏洞表明,攻击者正在利用日常的“读邮件”这一行为,而不是依赖受害者犯下明显的错误。
这对你来说意味着什么
如果你的组织或个人邮箱运行在 Classic UI 的 Zimbra Collaboration Suite 上,该漏洞值得立即关注。由于该漏洞利用无需点击、无需下载,也没有明显的危险信号,传统的“不要点击可疑链接”的建议在这里几乎起不到保护作用。责任转移到了管理员需及时应用厂商补丁,以及用户需对任何异常的账户活动保持警觉,例如陌生的应用专用密码或意料之外的会话行为。
考虑到该漏洞已经被用于定向间谍活动,处理敏感通信的组织、政府承包商、记者、律师事务所应当将修补视为紧急而非常规事项。
可操作的要点
- 检查你的组织是否使用 Zimbra Classic UI,确认 CVE-2025-66376 的补丁是否已经应用或正在等待安装。
- 检查你账户的应用专用密码,并撤销所有你不认识或不再使用的密码。
- 修补后重置 2FA 恢复码,因为之前保存的码可能已经暴露。
- 如果 Classic UI 对你的工作流程并非必不可少,可考虑切换到 Zimbra 的现代 Web 客户端,以减少面对这一特定漏洞的风险。
- 关注 Zimbra 发布的管理员公告,因为 Webmail 客户端中的存储型 XSS 漏洞往往会在初始补丁发布后仍然持续吸引攻击者的兴趣。
这个 Zimbra 零日漏洞提醒我们,当底层软件存在未修复的缺陷时,像打开电子邮件这样的日常操作也可能隐藏风险。及时更新补丁,并像审视银行账户一样审视邮箱的安全设置,可以大大有助于缩小这一差距。




