CVE-2025-66376 هي ثغرة من نوع تخزين البرمجة النصية عبر المواقع (XSS) في واجهة Zimbra Collaboration Suite (ZCS) Classic UI، وتحدث بسبب إساءة استخدام توجيهات CSS @import في رسائل البريد الإلكتروني بتنسيق HTML . تؤثر الثغرة على الإصدارات 10.0.x قبل 10.0.18 و10.1.x قبل 10.1.13
. قامت Zimbra بإصدار التصحيح في نوفمبر 2025
. تختلف درجة الخطورة (CVSS) حسب المصدر: 7.2 (عالية) من بعض المصادر
أو 6.1 (متوسطة) من أخرى
. أضافتها CISA إلى كتالوج الثغرات المستغلة المعروفة في مارس 2026
.
تعتبر هذه الثغرة استغلالًا صفري النقرة: لا تتطلب أي تفاعل من المستخدم بخلاف فتح (عرض) البريد الإلكتروني الخبيث — لا حاجة للنقر على الروابط أو فتح المرفقات . عند التشغيل، يتم تسليم حمولة JavaScript مخصصة إلى متصفح الضحية عبر ثغرة XSS المخزنة
.
تستخدم المجموعة أداة مخصصة لتسريب البيانات وتجميعها تُسمى "beehive" . حذر المسؤولون من أن المجموعة قد تعدّل وتعيد استخدام هذه الأداة لاستغلال ثغرات أخرى
. يكشف التحذير عن بنية تسريب متعددة المراحل تستخدم كلاً من HTTPS و تسريب DNS عبر أداة تدعى "Ulej" مع مكون خادم يسمى "Flowerbed"، حيث تُنظم استعلامات DNS وفقًا لمعيار RFC 1035 مع ترميز الحمولات بنظام base32
.
تم استغلال الثغرة كـثغرة يوم صفري لمدة خمسة أشهر تقريبًا (يوليو – نوفمبر 2025) قبل إصدار التصحيحات، ولا تزال المجموعة تستغل بنشاط الأنظمة غير المحدثة . يُصنف التحذير النشاط على أنه "شبه مؤكد" تجسس مدعوم من الدولة الروسية، ولم يُلاحظ أي دافع للابتزاز المالي على الإطلاق
.