Actores de amenaza explotan una vulnerabilidad zero-day (CVE-2025-66376) en Zimbra Collaboration Suite (ZCS) para extraer correos electrónicos y datos sensibles sin interacción del usuario. El ataque, que aprovecha un fallo de cross-site scripting (XSS) en el cliente webmail, permite ejecución remota de código al visualizar un correo con un SVG malicioso.
La operación está orientada al espionaje, apuntando a sectores como gobierno, defensa, energía, educación, medios de comunicación, ONGs y tecnología. El vector de entrada es un correo de spear-phishing con un payload en JavaScript incrustado en una imagen SVG que se ejecuta con solo visualizar el mensaje en un cliente Zimbra vulnerable, sin necesidad de clics ni adjuntos, debido a un manejo inadecuado de CSS.
CVE y severidad
| ID | Tipo | Componente afectado | Severidad |
|---|---|---|---|
| CVE-2025-66376 | Cross-Site Scripting (XSS) | Webmail de Zimbra Collaboration Suite (ZCS) | Alta |
Explotación activa confirmada por CISA (Advisory AA26-204A).
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| Zimbra | Zimbra Collaboration Suite (ZCS) | Cliente webmail | Versiones vulnerables a CVE-2025-66376 (sin parche oficial al momento del reporte) |
Solución
Aplicar el parche oficial de Zimbra Collaboration Suite tan pronto como esté disponible para mitigar CVE-2025-66376.
Recomendaciones
Revocar todos los Zimbra Application Passcodes y códigos de autenticación de dos factores (2FA) generados previamente. Monitorear logs de ZCS en busca de actividad SOAP inusual y revisar localStorage de navegadores para detectar fechas de exfiltración. Priorizar la actualización en entornos críticos y considerar métodos alternativos de acceso a correo durante la ventana de mitigación.
Workarounds
- Deshabilitar temporalmente la visualización de correos en formato HTML en el cliente webmail de Zimbra.
- Implementar reglas de filtrado para bloquear correos con adjuntos SVG o contenido JavaScript sospechoso.
- Restringir el acceso a ZCS mediante políticas de red basadas en IP o VPN.
