Zimbra unter Angriff Null-Klick: CVE-2025-66376 stiehlt Anmeldeinformationen und Zugriff Mailboxen ohne Benutzerinteraktion

Autor: Veröffentlicht 4 min de lectura 187 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine russische staatlich unterstützte Spionagegruppe hat seit Monaten eine unbekannte Verwundbarkeit in Zimbras klassischem Web-Client genutzt, um westliche Postfächer ohne die Notwendigkeit der Interaktion über die Vision des Opfers von der Nachricht zu lesen: Es ist genug, dass die Post in einer authentifizierten Sitzung für die Explosion rendezvous. Dieses "view-basierte" oder Zero-Click-Szenario erhöht das operationelle Risiko, da die Steuerung in den Händen des HTML-Inhaltes der Post ist, nicht in einer expliziten Benutzeraktion.

Technisch gesehen wurde der Fehler als CVE-2025-66376 ist ein gespeichertes Cross-Site-Scribing in Zimbras Classic IU, das die Verwaltung von@ Importin CSS ein neues< svg onload =... >fragmentiert - eine Technik, die von einem "tag-splitting" aufgerufen wird - und somit JavaScript mit den Berechtigungen der betroffenen Websession ausführen. Die von Forschern beschriebene Nutzlast stiehlt das CSRF-Token, Passwörter, die der selbstvollendete Browser, 2FA-Recovery-Codes und verwendet Zimbras interne APIs, um Daten von der Plattform und dem Postfach zu extrahieren.

Zimbra unter Angriff Null-Klick: CVE-2025-66376 stiehlt Anmeldeinformationen und Zugriff Mailboxen ohne Benutzerinteraktion
Bild generiert mit IA.

Die Explosion betroffen Zimbra Collaboration Server in früheren Versionen 10.0.18 und ANHANG; der Hersteller veröffentlichte Patches am 6. November 2025 und später wurde die Sicherheitslücke in den Katalog der ausgenutzten Sicherheitslücken, die CISA bekannt war, aufgenommen. Für öffentliche technische Referenzen zur Schwachstelle siehe die Registerkarte CVE im NVD und in MITRE: CVE-2025-66376 NVD Blatt und CVE-2025-66376 MITRE Blatt.

Der schädliche Code, der von einigen Lieferanten als "ZimReaper" identifiziert wird, löscht Daten durch DNS-Beratungen mit langen und zufälligen Subdomains, erzeugt eine TGZ-Datei mit bis zu 90 Tagen Post und schafft auf eine besorgniserregende Weise ein Anwendungskennwort namens Das ist nicht so. durch Erstellen von AppSpecification Password Request. Diese Passwörter ermöglichen IMAP / POP / SMTP-Zugriff ohne 2FA zu benötigen und konventionelle Passwortänderungen zu überleben, wenn nicht explizit widerrufen.

Die Kampagne wurde durch Angriff von Regierungs-, Verteidigungs-, Verkehrs- und Finanzorganisationen in mehreren Regionen beobachtet; öffentliche Analyse ist mit Clustern von Akteuren verbunden, die auf andere Weise benannt werden (LAUNDRY BEAR, Void Blizzard, TA488, CL-STA-1114), aber die genaue Zuschreibung ist nicht der zentrale Punkt für Verteidiger: Die kritische Sache ist, dass die anhaltende Ausbeutung die Anmeldeinformationen und Hintertüren verlassen kann, die ein einfacher Patch nicht eliminiert.

Aus der Antwort- und Minderungsperspektive gibt es zwei verbindliche Fronten: das Patch anwenden und annehmen, dass Konten, die visualisierte schädliche Nachrichten können beeinträchtigt werden. Aktualisieren Sie die betroffenen Instanzen unverzüglich auf mindestens 10.1.13, wenn Sie den Zweig 10.1 verwenden und Bereitstellungen 10.0 an einen unterstützten Zweig bringen; der Patch stoppt neue schädliche Sendungen, aber nicht widerrufen Anmeldeinformationen bereits ausgefiltert.

Behandeln Sie als potenziell gefährdet alle Mailboxen, die während der Kampagnenzeit öffnen oder Vorschau-Nachrichten in der Classic IU. Unter den wesentlichen Aktionen: die Wiederherstellung von Passwörtern, die Invalidierung aktiver Sitzungen, die Neuauslieferung von 2FA / Kratzcodes zu regenerieren und zu zwingen, und das app-spezifische Passwort ZimbraWeb zu widerrufen. Suche in / opt / zimbra / log / audit.log Einträge von CreateAppSpecificPassword und in Einstellungen Konten mitzimbraPrefImapfähigein TRUE, die keine betriebliche Begründung haben.

Erkennung und Überwachung sollten DNS-Benachrichtigungen für Abfragen zu den in der Kampagne beobachteten Domänen und Subdomains (Suche nach zufälligen Subdomains und langen Mustern), Audit von ungewöhnlichen SOAP-Anrufen wie GetScratchCodesRequest und HTML-Analyse von Nachrichten, die empfangen wurden, aber nicht geöffnet: das fragmentierte Muster von@ Importdie wieder aufgebaut werden< svg onload >ist durch YARA-Regeln, die von Lieferanten veröffentlicht werden, nachweisbar.

Zimbra unter Angriff Null-Klick: CVE-2025-66376 stiehlt Anmeldeinformationen und Zugriff Mailboxen ohne Benutzerinteraktion
Bild generiert mit IA.

Vergessen Sie nicht, dass der Exploit das Vertrauen des Browsers in die selbstvervollständigten und in gespeicherten Anmeldeinformationen nutzt: betrachten Sie temporäre Richtlinien, die das Selbstvervollständigte im Web-Zugriff auf Unternehmens-Webmails deaktivieren, die Nutzung der Classic IU einschränken und Navigationssteuerungen wie Proxys anwenden, die aktive HTML in Post sanitisieren oder blockieren können. In kritischen Umgebungen kann eine sofortige Minderung vorübergehend deaktiviert HTML Vorschau, um Reinigung und Patches zu bestätigen.

Die strategische Lektion ist klar: E-Mail-Rendering Schwachstellen sind kritisch, weil sie den E-Mail-Client in eine Fassade verwandeln, die dem Benutzer die Berechtigungen zu einem Angreifer ohne zusätzliche Klicks gibt. Für Sicherheitsausrüstungen erfordert dies die Kombination von agilen Parkplätzen mit Inventar von Anmeldeinformationen, DNS- und Log-Überwachung und Wiederherstellungsverfahren, die den Widerruf von persistenten Anmeldeinformationen und die Überprüfung von Zugriffseinstellungen (IMAP / SMTP / POP) nach dem Patching beinhalten.

Wenn Ihre Organisation Zimbra verwendet, priorisieren Sie das Update, führen Sie die beschriebenen Kontokontrollen aus und koordinieren Sie die Untersuchung mit Ihrem CSIRT oder Antwortanbieter. Interne Kommunikationspolitik sollte potenziell betroffene Nutzer davor warnen, bei der Rotation von Anmeldeinformationen und bei der Identifizierung fehlender Weiterleitungsregeln oder Nachrichten zusammenzuarbeiten. Effektive Verteidigung dieser Art von Kampagne kombiniert Patch, Kontoreinigung und Post-Kanal-Kontrolle, anstatt auf ein einziges technisches Mittel.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.