Grupo de amenazas explota zero-day en Zimbra Collaboration Suite para robar hasta 90 días de correos

Actores de amenaza explotan una vulnerabilidad zero-day (CVE-2025-66376) en Zimbra Collaboration Suite (ZCS) para extraer correos electrónicos y datos sensibles sin interacción del usuario. El ataque, que aprovecha un fallo de cross-site scripting (XSS) en el cliente webmail, permite ejecución remota de código al visualizar un correo con un SVG malicioso.

La operación está orientada al espionaje, apuntando a sectores como gobierno, defensa, energía, educación, medios de comunicación, ONGs y tecnología. El vector de entrada es un correo de spear-phishing con un payload en JavaScript incrustado en una imagen SVG que se ejecuta con solo visualizar el mensaje en un cliente Zimbra vulnerable, sin necesidad de clics ni adjuntos, debido a un manejo inadecuado de CSS.

CVE y severidad

ID Tipo Componente afectado Severidad
CVE-2025-66376 Cross-Site Scripting (XSS) Webmail de Zimbra Collaboration Suite (ZCS) Alta

Explotación activa confirmada por CISA (Advisory AA26-204A).

Productos afectados

Fabricante Producto Componente Versiones afectadas
Zimbra Zimbra Collaboration Suite (ZCS) Cliente webmail Versiones vulnerables a CVE-2025-66376 (sin parche oficial al momento del reporte)

Solución

Aplicar el parche oficial de Zimbra Collaboration Suite tan pronto como esté disponible para mitigar CVE-2025-66376.

Recomendaciones

Revocar todos los Zimbra Application Passcodes y códigos de autenticación de dos factores (2FA) generados previamente. Monitorear logs de ZCS en busca de actividad SOAP inusual y revisar localStorage de navegadores para detectar fechas de exfiltración. Priorizar la actualización en entornos críticos y considerar métodos alternativos de acceso a correo durante la ventana de mitigación.

Workarounds

  • Deshabilitar temporalmente la visualización de correos en formato HTML en el cliente webmail de Zimbra.
  • Implementar reglas de filtrado para bloquear correos con adjuntos SVG o contenido JavaScript sospechoso.
  • Restringir el acceso a ZCS mediante políticas de red basadas en IP o VPN.

Referencias