Il 23 luglio 2026, NSA, FBI, CISA e 16 nazioni, inclusa l'Italia, hanno pubblicato un'allerta congiunta: il gruppo russo LAUNDRY BEAR ha sfruttato la vulnerabilità zero click CVE 2025 66376 su Zimbra Collaboration Suite. La falla, una XSS memorizzata nella Classic UI, ha permesso il furto di email (ultimi 90 giorni)...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the joint advisory issued by U.S. and allied cybersecurity agencies in July 2025 warning. Article summary: All key facts are confirmed from the primary advisory source and authoritative reporting. Here is the full fact-checked summary.. Topic tags: general, government, general web, user generated, education. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. M
Il 23 luglio 2026, la National Security Agency (NSA), l'FBI, la Cybersecurity and Infrastructure Security Agency (CISA) e una coalizione di partner internazionali, tra cui l'Italia, hanno pubblicato un'avvertenza congiunta dal titolo "Russian State-Supported Cyber Actors Conduct Phishing Campaign Targeting Users of Zimbra Collaboration Suite" (TLP:CLEAR, Ver 1.0) . L'avviso è stato firmato da agenzie di 16 paesi: Stati Uniti, Paesi Bassi, Australia, Canada, Nuova Zelanda, Regno Unito, Repubblica Ceca, Danimarca, Estonia, Finlandia, Francia, Italia, Moldavia, Polonia, Spagna e Svezia
.
Il gruppo APT (Advanced Persistent Threat) sostenuto dalla Russia è noto come LAUNDRY BEAR, nome coniato dai servizi di intelligence olandesi AIVD e MIVD . L'attività malevola è in corso almeno dal luglio 2025
. La loro missione è lo spionaggio a favore della Federazione Russa. Hanno preso di mira estesamente l'Ucraina come 'banco di prova' prima di espandersi verso Stati Uniti e altri alleati NATO
. I settori colpiti includono: difesa, istruzione, energia, forze dell'ordine, media, finanza, trasporti e tecnologia
.
CVE-2025-66376 è una vulnerabilità di cross-site scripting (XSS) memorizzata nella Classic UI di Zimbra Collaboration Suite (ZCS). La falla si basa sull'abuso di direttive CSS @import all'interno di messaggi email HTML . Le versioni interessate sono ZCS 10.0.x precedenti alla 10.0.18 e 10.1.x precedenti alla 10.1.13
. La patch è stata rilasciata da Zimbra a novembre 2025
. Il punteggio CVSS è riportato come 7.2 (Alto) da alcune fonti
o 6.1 (Medio) da altre
. La CISA ha aggiunto questa vulnerabilità al suo catalogo 'Known Exploited Vulnerabilities' a marzo 2026
.
Si tratta di un exploit zero-click (o view-based): non è richiesta alcuna interazione da parte dell'utente oltre alla semplice apertura (visualizzazione) dell'email. Non è necessario cliccare su link o aprire allegati . Una volta aperta l'email, un payload JavaScript personalizzato viene eseguito nel browser della vittima tramite la XSS memorizzata
.
L'exploit è progettato per rubare :
Il gruppo utilizza una capacità personalizzata di esfiltrazione e aggregazione dei dati chiamata "beehive" . Le autorità avvertono che il gruppo potrebbe adattare e riutilizzare questa capacità per sfruttare altre vulnerabilità
. L'avviso descrive un'architettura di esfiltrazione a più fasi che utilizza sia HTTPS che DNS tunneling (tramite uno strumento chiamato "Ulej" con un server "Flowerbed"), con query DNS strutturate secondo RFC 1035 e payload codificati in base32
.
L'avviso sollecita le organizzazioni a :
La vulnerabilità è stata sfruttata come zero-day per circa cinque mesi (da luglio a novembre 2025) prima del rilascio della patch, e il gruppo continua a sfruttare attivamente le istanze non aggiornate . L'avviso valuta l'attività come "quasi certamente" spionaggio sostenuto dalla Russia: non è mai stato osservato alcun movente di estorsione finanziaria
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Il 23 luglio 2026, NSA, FBI, CISA e 16 nazioni, inclusa l'Italia, hanno pubblicato un'allerta congiunta: il gruppo russo LAUNDRY BEAR ha sfruttato la vulnerabilità zero click CVE 2025 66376 su Zimbra Collaboration Suite.
Il 23 luglio 2026, NSA, FBI, CISA e 16 nazioni, inclusa l'Italia, hanno pubblicato un'allerta congiunta: il gruppo russo LAUNDRY BEAR ha sfruttato la vulnerabilità zero click CVE 2025 66376 su Zimbra Collaboration Suite. La falla, una XSS memorizzata nella Classic UI, ha permesso il furto di email (ultimi 90 giorni), rubrica aziendale, password e codici 2FA, con un semplice 'view' dell'email, senza click.
Patch rilasciata a novembre 2025 per le versioni 10.0.18 e 10.1.13. Le organizzazioni sono invitate ad aggiornare immediatamente e a passare alla Modern UI.