CVE-2025-66376 Zimbra Collaboration Suite (ZCS) के क्लासिक UI में एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी है। यह HTML ईमेल संदेशों में CSS @import निर्देशों के दुरुपयोग के कारण होती है । यह कमजोरी ZCS 10.0.x के 10.0.18 से पहले और 10.1.x के 10.1.13 से पहले के वर्ज़न को प्रभावित करती है
। Zimbra ने नवंबर 2025 में इस कमजोरी के लिए पैच जारी किया था
। इसका CVSS स्कोर कुछ स्रोतों में 7.2 (उच्च)
और कुछ में 6.1 (मध्यम)
बताया गया है। CISA ने मार्च 2026 में इसे अपनी 'ज्ञात शोषित कमजोरियों' (KEV) सूची में शामिल किया
।
यह एक ज़ीरो-क्लिक / व्यू-बेस्ड एक्सप्लॉइट है। इसका मतलब है कि पीड़ित को ईमेल खोलने (व्यू करने) के अलावा किसी अन्य कार्रवाई की जरूरत नहीं है - न किसी लिंक पर क्लिक करना और न ही कोई अटैचमेंट खोलना । जैसे ही ईमेल खोला जाता है, स्टोर्ड XSS के जरिए एक कस्टम JavaScript पेलोड पीड़ित के ब्राउज़र पर पहुंच जाता है
।
हैकर ग्रुप की डेटा चोरी और एकत्रीकरण की विशेष क्षमता को 'beehive' नाम दिया गया है । अधिकारियों ने चेतावनी दी है कि यह ग्रुप संभवतः इस क्षमता को अपनाकर अन्य कमजोरियों का भी फायदा उठा सकता है
। सलाह में एक बहु-चरणीय डेटा चोरी आर्किटेक्चर का विवरण दिया गया है, जो HTTPS और DNS टनलिंग ('Ulej' नामक टूल और 'Flowerbed' सर्वर घटक के साथ) दोनों का उपयोग करता है। DNS क्वेरी RFC 1035 के अनुसार संरचित होती हैं और पेलोड base32-एन्कोडेड होते हैं
।