Zimbra sob ataque zero-click: CVE-2025-66376 rouba credenciais e acessa buzones sem interação do usuário

Autor: Publicada 4 min de lectura 187 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Um grupo de espionagem com apoio estatal russo explodiu durante meses uma vulnerabilidade desconhecida no cliente web clássico de Zimbra para ler buzones ocidentais sem necessidade de interação além da vítima visualizar a mensagem: basta que o e-mail se render em uma sessão autenticada para que o exploit se dispare. Este cenário de "view-based" ou zero-click eleva o risco operacional porque o controle fica nas mãos do conteúdo HTML do correio, não numa ação explícita do usuário.

Tecnicamente, a falha identificada como CVE-2025-66376 é um stored cross-site scripting na Classic UI de Zimbra que abusa do manejo de@importem CSS para reconstruir um<svg onload=...>fragmentado — uma técnica denominada por alguns "tag-splitting" — e assim executar JavaScript com as permissões da sessão Web afetada. O payload descrito pelos pesquisadores rouba o token CSRF, senhas que o navegador autocompleta, códigos de recuperação 2FA e usa as APIs internas do Zimbra para extrair dados da plataforma e da caixa de correio.

Zimbra sob ataque zero-click: CVE-2025-66376 rouba credenciais e acessa buzones sem interação do usuário
Imagem gerada com IA.

O exploit afetou Zimbra Collaboration Server em versões anteriores a 10.0.18 e 10.1.13; o fabricante publicou adesivos em 6 de novembro de 2025 e, mais tarde, a vulnerabilidade foi incluída no catálogo de vulnerabilidades exploradas conhecido pela CISA. Para referências técnicas públicas sobre a vulnerabilidade, consultar a ficha do CVE no NVD e no MITRE: RCM de CVE-2025-66376 e CVE-2025-66376.

O código malicioso, identificado por alguns fornecedores como "ZimReaper", exfiltra dados através de consultas DNS com subdomínios longos e aleatórios, gera um arquivo TGZ com até 90 dias de correio e, de forma preocupante, cria uma senha de aplicação chamada ZimbraWeb CriateAppSpecificPasswordRequest. Essas senhas permitem acesso IMAP/POP/SMTP sem exigir o 2FA, e sobrevivem a mudanças de senha convencionais se não forem explicitamente revogadas.

A campanha foi observada atacando organizações de governos, defesa, transporte e finanças em várias regiões; as análises públicas associam-se a clusters de atores nomeados de forma diversa (LAUNDRY BEAR, Void Blizzard, TA488, CL‐STA‐1114), mas a atribuição exata não é o ponto central para defensores: O crítico é que a exploração persistente pode deixar credenciais e portas traseiras que um simples adesivo não elimina.

Da perspectiva de resposta e mitigação, há duas frentes obrigatórias: aplicar o adesivo e assumir que as contas que visualizaram mensagens maliciosos podem estar comprometidas. Atualize imediatamente as instâncias afectadas a pelo menos 10.1.13 se usar o ramo 10.1 e levar a implantação 10.0 a um ramo suportado; no entanto, o adesivo pára novas remessas maliciosos, mas não revoga credenciais já exfiltradas.

Operativamente, trate como potencialmente comprometidos todos os buzones que no período da campanha abrissem ou anteveram mensagens na Classic UI. Entre as ações imprescindíveis: restaurar senhas, invalidar sessões ativas, regenerar e forçar a entrega de novos códigos 2FA/scratch codes, e revogar qualquer app-specific password chamado ZimbraWeb. Procure em /opt/zimbra/log/audit.log entradas da CreateAppSpecificPassword e nos ajustes de contas comzimbraPrefImapEnabledNa TRUE que não tenham justificação operacional.

Detecção e monitoramento devem incluir alertas em DNS por consultas aos domínios e subdomínios observados na campanha (búsquedas de subdomínios aleatórios e padrões longos), auditoria de chamadas SOAP incomuns como GetScratchCodesRequest, e análise do HTML das mensagens que foram recebidas mas não abertos: o padrão fragmentado de@importque reconstrue o<svg onload>É detectável por regras YARA publicadas por fornecedores.

Zimbra sob ataque zero-click: CVE-2025-66376 rouba credenciais e acessa buzones sem interação do usuário
Imagem gerada com IA.

Não esqueça que o exploit aproveita a confiança do navegador no auto-completado e em credenciais armazenadas: considere políticas temporárias que desativem o auto-completado em acessos web a webmails corporativos, restrinjam o uso da Classic UI e apliquem controles de navegação como proxys que possam sanitizar ou bloquear HTML ativo em e-mails. Em ambientes críticos, a mitigação imediata pode incluir desativar temporariamente a pré-visualização HTML até confirmar limpeza e adesivos.

A lição estratégica é clara: vulnerabilidades de renderização de e-mail são críticas porque convertem o cliente de e-mail em uma fachada que concede as permissões do usuário a um atacante sem cliques adicionais. Para equipamentos de segurança isso exige combinar adesivo ágil com inventário de credenciais, monitoramento DNS e logs, e procedimentos de recuperação que incluam revogação de credenciais persistentes e verificação de configurações de acesso (IMAP/SMTP/POP) após adesivo.

Se a sua organização usar Zimbra, priorize a atualização, execute as verificações de conta descritas, e coordene a pesquisa com o seu CSIRT ou fornecedores de resposta. A política de comunicação interna deve avisar usuários potencialmente afetados para que colaborem na rotação de credenciais e na identificação de regras de reenvio ou mensagens desaparecidas. A defesa efetiva diante deste tipo de campanhas combina adesivo, limpeza de contas e controle do canal de correio mais do que depender de um único remédio técnico.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.