De Russische staatsgesteunde APT-groep staat bekend als LAUNDRY BEAR, een naam die oorspronkelijk is bedacht door de Nederlandse AIVD en MIVD . De dreigingsactiviteit is al sinds ten minste juli 2025 gaande . De targeting van de groep wordt beoordeeld als spionage voor de Russische Federatie, met 'uitgebreide Oekraïense targeting, vóór gebruik tegen de VS en andere NAVO-bondgenoten' – Oekraïne werd gebruikt als een 'testbank voor kwaadaardige cybertechnieken vóór bredere wereldwijde inzet' . Gecompromitteerde sectoren zijn onder meer defensie, onderwijs, energie, wetshandhaving, media, financiën, transport en technologie .
CVE-2025-66376 is een stored cross-site scripting (XSS) kwetsbaarheid in de Classic UI van de Zimbra Collaboration Suite (ZCS), veroorzaakt door misbruik van CSS @import-richtlijnen in HTML-e-mailberichten . Het treft ZCS 10.0.x vóór 10.0.18 en 10.1.x vóór 10.1.13 . De kwetsbaarheid werd door Zimbra gepatcht in november 2025 . De CVSS-score wordt door sommige bronnen gerapporteerd als 7,2 (Hoog) en door andere als 6,1 (Medium) . CISA voegde het in maart 2026 toe aan de Known Exploited Vulnerabilities Catalog .
Dit is een zero-click / view-based exploit: er is geen gebruikersinteractie nodig anders dan het openen (bekijken) van een kwaadaardige e-mail – er hoeft niet op links te worden geklikt of bijlagen te worden geopend . Eenmaal geactiveerd, wordt een aangepaste JavaScript-payload via de stored XSS aan de browser van het slachtoffer afgeleverd .
De exploit richt zich op :
De eigen datadiefstal- en aggregatiemogelijkheid van de groep heet 'beehive' . Ambtenaren waarschuwden dat de groep deze mogelijkheid waarschijnlijk kan aanpassen en hergebruiken om andere kwetsbaarheden te misbruiken . Het advies beschrijft een meerfasige exfiltratie-architectuur die zowel HTTPS als DNS-tunneling gebruikt (via een tool genaamd 'Ulej' met een 'Flowerbed'-servercomponent), waarbij DNS-query's zijn gestructureerd volgens RFC 1035 en base32-gecodeerde payloads bevatten .
Het advies dringt er bij organisaties op aan om :
De kwetsbaarheid werd ongeveer vijf maanden als zero-day misbruikt (juli–november 2025) voordat patches werden uitgebracht, en de groep blijft actief ongepatchte instanties misbruiken . Het advies beoordeelt de activiteit als 'vrijwel zeker' Russische staatsgesteunde spionage – er is nooit een financieel afpersingsmotief waargenomen .