CVE-2025-66376 adalah kelemahan stored cross-site scripting (XSS) dalam Zimbra Collaboration Suite (ZCS) Classic UI, disebabkan oleh penyalahgunaan arahan CSS @import dalam mesej e-mel HTML . Ia menjejaskan ZCS 10.0.x sebelum 10.0.18 dan 10.1.x sebelum 10.1.13
. Kelemahan ini telah ditampal oleh Zimbra pada November 2025
. Skor CVSS dilaporkan sebagai 7.2 (Tinggi) oleh sesetengah sumber
atau 6.1 (Sederhana) oleh yang lain
. CISA telah menambahkannya ke Katalog Kelemahan Dieksploitasi Diketahui pada Mac 2026
.
Ini adalah eksploitasi zero-click / berasaskan paparan: tiada interaksi pengguna diperlukan selain daripada membuka (melihat) e-mel berniat jahat — tiada pautan perlu diklik atau lampiran dibuka . Setelah dicetuskan, muatan JavaScript tersuai dihantar ke penyemak imbas mangsa melalui XSS yang disimpan
.
Keupayaan pengumpulan dan pengeluaran data tersuai kumpulan ini dipanggil "beehive" . Pegawai memberi amaran bahawa kumpulan ini mungkin boleh menyesuaikan dan menggunakan semula keupayaan ini untuk mengeksploitasi kelemahan lain
. Amaran tersebut memperincikan seni bina pengeluaran data pelbagai peringkat menggunakan kedua-dua HTTPS dan terowong DNS (melalui alat yang dipanggil "Ulej" dengan komponen pelayan "Flowerbed"), dengan pertanyaan DNS berstruktur mengikut RFC 1035 dan muatan yang dikodkan base32
.
Kelemahan ini telah dieksploitasi sebagai zero-day selama kira-kira lima bulan (Julai–November 2025) sebelum tampalan dikeluarkan, dan kumpulan ini terus mengeksploitasi secara aktif contoh yang belum ditampal . Amaran tersebut menilai aktiviti ini sebagai "hampir pasti" perisikan yang disokong kerajaan Rusia — tiada motif pemerasan kewangan pernah diperhatikan
.