Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un groupe d'espionnage soutenu par l'État russe a depuis des mois exploité une vulnérabilité inconnue dans le client web classique de Zimbra de lire des boîtes aux lettres occidentales sans avoir besoin d'interaction au-delà de la vision de la victime du message: il suffit que le courrier soit rendez-vous dans une session authentifiée pour que l'explosion soit déclenchée. Ce scénario « basé sur la vue » ou zéro clic augmente le risque opérationnel parce que le contrôle est entre les mains du contenu HTML du courriel, et non dans une action explicite de l'utilisateur.
Techniquement, la défaillance identifiée comme CVE-2025-66376 est un site cross-site stocké dans l'UI classique de Zimbra qui abuse de la gestion de@ importationdans CSS pour reconstruire un< svg onload =... >fragmentaire - une technique appelée par un certain "tag-splitting" - et ainsi exécuter JavaScript avec les permissions de la session Web affectée. La charge utile décrite par les chercheurs vole le jeton CSRF, les mots de passe que le navigateur auto-complet, les codes de récupération 2FA et utilise les API internes de Zimbra pour extraire des données de la plate-forme et de la boîte aux lettres.

L'explosion a affecté Zimbra Collaboration Server dans les versions précédentes de 10.0.18 et 10.1.13; le fabricant a publié des correctifs le 6 novembre 2025 et, plus tard, la vulnérabilité a été incluse dans le catalogue des vulnérabilités exploitées connues de la CISA. Pour les références techniques publiques sur la vulnérabilité, voir l'onglet CVE dans le NVD et dans MITRE: CVE-2025-66376 NVD feuille et CVE-2025-66376 Feuille MITRE.
Le code malveillant, identifié par certains fournisseurs comme "ZimReaper", exfiltre les données à travers des consultations DNS avec des sous-domaines longs et aléatoires, génère un fichier TGZ avec jusqu'à 90 jours de courrier et, d'une manière inquiétante, crée un mot de passe d'application appelé ZimbraWeb par Demande de Mot de passe CreateAppSpecification. Ces mots de passe permettent l'accès IMAP / POP / SMTP sans nécessiter 2FA, et survivent aux changements de mot de passe conventionnels si non explicitement révoqués.
La campagne a été observée en attaquant des organisations gouvernementales, de défense, de transport et de financement dans plusieurs régions; l'analyse publique est associée à des groupes d'acteurs nommés de manière différente (LAUNDRY BEAR, Void Blizzard, TA488, CL-STA-1114), mais l'attribution exacte n'est pas le point central pour les défenseurs : La chose critique est que l'exploitation persistante peut laisser des lettres de créances et des portes arrière qu'un simple patch ne élimine pas.
Du point de vue de la réponse et de l'atténuation, il y a deux fronts obligatoires : appliquer le patch et supposer que les comptes qui visualisent des messages malveillants peuvent être compromis. Mettre immédiatement à jour les instances touchées à au moins 10.1.13 si l'on utilise la branche 10.1 et apporter les déploiements 10.0 à une branche supportée; le patch arrête de nouvelles expéditions malveillantes, mais ne révoque pas les identifiants déjà exfiltrés.
Fonctionnellement, traiter comme potentiellement compromis toutes les boîtes aux lettres qui pendant la période de campagne ouvrent ou prévisualiser les messages dans l'UI classique. Parmi les actions essentielles: restaurer les mots de passe, invalider les sessions actives, régénérer et forcer la livraison de nouveaux codes 2FA / scratch, et révoquer tout mot de passe spécifique à l'application appelé ZimbraWeb. Rechercher dans / opt / zimbra / log / audit.log dans CreateAppSpecificPassword et dans les comptes aveczimbraPrefImapEnableddans TRUE qui n'ont aucune justification opérationnelle.
La détection et la surveillance devraient inclure des alertes DNS pour les requêtes aux domaines et sous-domaines observés dans la campagne (recherches de sous-domaines aléatoires et de longs modèles), l'audit d'appels SOAP inhabituels tels que GetScratchCodesRequest, et l'analyse HTML de messages reçus mais non ouverts: le modèle fragmenté de@ importationqui reconstitue le< svg en charge >est détectable par les règles YARA publiées par les fournisseurs.

N'oubliez pas que l'exploit profite de la confiance du navigateur dans l'auto-complété et dans les identifiants stockés : considérez des politiques temporaires qui désactivent l'auto-complété dans l'accès web aux webmails d'entreprise, restreignent l'utilisation de l'UI classique, et appliquent des contrôles de navigation tels que les proxys qui peuvent assainir ou bloquer le HTML actif dans la poste. Dans les environnements critiques, l'atténuation immédiate peut inclure temporairement désactiver l'aperçu HTML pour confirmer le nettoyage et les correctifs.
La leçon stratégique est claire : vulnérabilités de rendu de courrier sont critiques parce qu'ils transforment le client de courrier en une façade qui donne les permissions de l'utilisateur à un attaquant sans clics supplémentaires. Pour l'équipement de sécurité, il faut combiner le stationnement agile avec l'inventaire des pouvoirs, la surveillance DNS et du journal, et les procédures de récupération qui comprennent la révocation des pouvoirs persistants et la vérification des paramètres d'accès (IMAP / SMTP / POP) après le patching.
Si votre organisation utilise Zimbra, prioriser la mise à jour, exécuter les vérifications de compte décrites, et coordonner l'enquête avec votre CSIRT ou les fournisseurs de réponse. La politique de communication interne devrait avertir les utilisateurs potentiellement touchés de travailler ensemble à la rotation des pouvoirs et à l'identification des règles ou messages manquants. La défense efficace de ce type de campagne combine le patch, le nettoyage des comptes et le contrôle des canaux de courrier plutôt que de compter sur un seul remède technique.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...