Екипът по сигурност на Zimbra призова клиентите си спешно да инсталират корекция за критична уязвимост, засягаща класическия уеб клиент (Classic Web Client), използван за достъп до пакета за сътрудничество Zimbra Collaboration.

Zimbra е изключително популярен софтуерен пакет за електронна поща и съвместна работа, използван от стотици милиони хора, включително хиляди бизнеси и стотици правителствени агенции по целия свят. Този базиран на Ajax уеб интерфейс, известен още като Classic UI, е по-бърз от модерния уеб клиент на Zimbra, който изисква повече ресурси при зареждане на големи папки с писма.

Компанията пусна версия Zimbra 10.1.19 този вторник, за да отстрани тази уязвимост от тип „съхранена междусайтова замяна на кодове“ (stored XSS), която все още няма присвоен CVE идентификатор за лесно проследяване. Нападателите могат да експлоатират този проблем в сигурността на Classic Web Client чрез специално изготвени имейли, които изпълняват зловреден код при отварянето им.

Успешното компрометиране може да помогне на хакерите да откраднат сесийна информация, настройки на акаунта или съдържанието на пощенската кутия.

„Всеки клиент, който използва Classic Web Client, трябва да премине към ZCS v10.1.19 възможно най-скоро, тъй като този проблем засяга единствено потребителите на класическия клиент,“ предупреждават от Zimbra. „Силно препоръчваме надграждане до тази версия, за да запазите средата си защитена.“

Въпреки че Zimbra все още не е отбелязала уязвимостта като активно експлоатирана в реална среда, уязвимостта е докладвана от Групата за анализ на заплахите на Google (Threat Analysis Group), която често идентифицира уязвимости от тип „нулев ден“ (zero-day), използвани от подкрепяни от държави хакерски групи при атаки срещу високорискови цели, включително опозиционни политици, дисиденти и журналисти.

Насочване от руски държавни хакери

Проблемите със сигурността в Zimbra често са експлоатирани при атаки от руски държавно спонсорирани хакери през последните години с цел компрометиране на хиляди уязвими сървъри.

Например хакерската група Winter Vivern използва рефлектиран XSS експлойт, за да пробие уеб пощенските портали на Zimbra през февруари 2023 г., крадейки имейли от организации и лица, свързани с НАТО, включително държавни служители, военни и дипломати.

През октомври 2024 г. агенциите за киберсигурност на САЩ и Обединеното кралство също предупредиха, че хакери от групата APT29 (известна още като Midnight Blizzard и Cozy Bear), работещи за руската Служба за външно разузнаване (СВР), са атакували масово уязвими сървъри на Zimbra.

По-наскоро, през март, Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) нареди на федералните агенции да коригират друга XSS уязвимост в Zimbra (CVE-2025-66376), експлоатирана от хакери от групата APT28 (свързана с руското военно разузнаване) при атаки срещу украински правителствени структури.

През април неправителствената организация за сигурност Shadowserver предупреди, че над 10 500 инстанции на Zimbra Collaboration Suite (ZCS), достъпни в интернет, все още са уязвими към текущи атаки, експлоатиращи друга XSS уязвимост (проследявана като CVE-2025-48700).