El 23 de julio de 2026, la NSA, el FBI, la CISA y 16 naciones aliadas emitieron una alerta conjunta advirtiendo que el grupo ruso LAUNDRY BEAR ha estado explotando CVE 2025 66376, una vulnerabilidad XSS almacenada y d... La vulnerabilidad afecta a Zimbra Collaboration Suite 10.0.x anterior a 10.0.18 y 10.1.x anterio...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the joint advisory issued by U.S. and allied cybersecurity agencies in July 2025 warning. Article summary: All key facts are confirmed from the primary advisory source and authoritative reporting. Here is the full fact-checked summary.. Topic tags: general, government, general web, user generated, education. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. M
El 23 de julio de 2026, la Agencia de Seguridad Nacional (NSA), la Oficina Federal de Investigación (FBI), la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) de Estados Unidos, junto con una coalición de socios internacionales, publicaron un aviso de ciberseguridad conjunto titulado "Actores Cibernéticos Apoyados por el Estado Ruso Realizan una Campaña de Phishing Dirigida a Usuarios de Zimbra Collaboration Suite" (TLP:CLEAR, Ver 1.0) . El aviso está respaldado por agencias de 16 países, entre ellos España, Países Bajos, Australia, Canadá, Nueva Zelanda, el Reino Unido, la República Checa, Dinamarca, Estonia, Finlandia, Francia, Italia, Moldavia, Polonia, Suecia y Estados Unidos
.
El grupo APT respaldado por el estado ruso es rastreado como LAUNDRY BEAR, un nombre inicialmente acuñado por los servicios de inteligencia holandeses AIVD y MIVD . La actividad de amenaza ha estado en curso desde al menos julio de 2025
. Se evalúa que el objetivo del grupo es el espionaje en beneficio de la Federación Rusa, con un "extenso enfoque en Ucrania, antes de su uso contra Estados Unidos y otros aliados de la OTAN". Ucrania fue utilizada como un "banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio"
. Los sectores comprometidos incluyen defensa, educación, energía, aplicación de la ley, medios de comunicación, finanzas, transporte y tecnología
.
CVE-2025-66376 es una vulnerabilidad de secuencias de comandos entre sitios (XSS) almacenada en la interfaz clásica de Zimbra Collaboration Suite (ZCS), causada por el abuso de directivas CSS @import en mensajes de correo electrónico HTML . Afecta a ZCS 10.0.x anterior a 10.0.18 y 10.1.x anterior a 10.1.13
. Zimbra lanzó un parche en noviembre de 2025
. La puntuación CVSS varía según la fuente: algunos la reportan como 7.2 (Alta)
, mientras que otros la califican como 6.1 (Media)
. La CISA añadió esta vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) en marzo de 2026
.
Se trata de un exploit de clic cero o basado en la visualización: no se requiere ninguna interacción del usuario más allá de abrir (visualizar) un correo electrónico malicioso. No es necesario hacer clic en enlaces ni abrir archivos adjuntos . Una vez activado, un payload de JavaScript personalizado se entrega al navegador de la víctima a través de la vulnerabilidad XSS almacenada
.
El exploit está diseñado para robar :
La capacidad personalizada de exfiltración y agregación de datos del grupo se denomina "beehive" . Los funcionarios advirtieron que el grupo probablemente podría adaptar y reutilizar esta capacidad para explotar otras vulnerabilidades
. El aviso detalla una arquitectura de exfiltración de múltiples etapas que utiliza tanto HTTPS como túneles DNS (a través de una herramienta llamada "Ulej" con un componente de servidor "Flowerbed"), con consultas DNS estructuradas según RFC 1035 y payloads codificados en base32
.
El aviso insta a las organizaciones a :
La vulnerabilidad fue explotada como un día cero durante aproximadamente cinco meses (julio a noviembre de 2025) antes de que se lanzaran los parches, y el grupo continúa explotando activamente las instancias sin parchear . El aviso evalúa la actividad como "casi con certeza" espionaje respaldado por el estado ruso; nunca se observó un motivo de extorsión financiera
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El 23 de julio de 2026, la NSA, el FBI, la CISA y 16 naciones aliadas emitieron una alerta conjunta advirtiendo que el grupo ruso LAUNDRY BEAR ha estado explotando CVE 2025 66376, una vulnerabilidad XSS almacenada y d...
El 23 de julio de 2026, la NSA, el FBI, la CISA y 16 naciones aliadas emitieron una alerta conjunta advirtiendo que el grupo ruso LAUNDRY BEAR ha estado explotando CVE 2025 66376, una vulnerabilidad XSS almacenada y d... La vulnerabilidad afecta a Zimbra Collaboration Suite 10.0.x anterior a 10.0.18 y 10.1.x anterior a 10.1.13.
Se insta a las organizaciones a aplicar el parche de inmediato, cambiar a la interfaz de usuario Moderna y monitorear en busca de los indicadores de compromiso (IOC) proporcionados en el aviso.