CVE-2025-66376 est une vulnérabilité de type cross-site scripting (XSS) stocké dans l'interface classique (Classic UI) de Zimbra Collaboration Suite (ZCS). Elle est causée par l'exploitation abusive de directives CSS @import dans les messages HTML . Elle affecte ZCS 10.0.x avant la version 10.0.18 et 10.1.x avant la version 10.1.13
. Le correctif a été publié par Zimbra en novembre 2025
. Le score CVSS est de 7,2 (Élevé) selon certaines sources
ou de 6,1 (Moyen) selon d'autres
. La CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities Catalog) en mars 2026
.
Il s'agit d'une exploitation zero-click / basée sur la visualisation : aucune interaction de la part de l'utilisateur n'est nécessaire au-delà de l'ouverture (visualisation) d'un email malveillant — pas besoin de cliquer sur un lien ou d'ouvrir une pièce jointe . Une fois déclenché, un code JavaScript personnalisé est livré dans le navigateur de la victime via le XSS stocké
.
La capacité personnalisée d'exfiltration et d'agrégation de données du groupe s'appelle « beehive » . Les autorités ont prévenu que le groupe pourrait très probablement adapter et réutiliser cette capacité pour exploiter d'autres vulnérabilités
. L'alerte détaille une architecture d'exfiltration en plusieurs étapes utilisant à la fois HTTPS et le tunnel DNS (via un outil appelé « Ulej » avec un composant serveur « Flowerbed »), avec des requêtes DNS structurées selon la RFC 1035 et des charges utiles encodées en base32
.
La vulnérabilité a été exploitée en tant que zero-day pendant environ cinq mois (juillet à novembre 2025) avant la sortie des correctifs, et le groupe continue d'exploiter activement les instances non patchées . L'alerte estime que l'activité est « quasi certainement » une opération d'espionnage parrainée par l'État russe — aucun motif d'extorsion financière n'a jamais été observé
.