CVE-2025-66376 to podatność na trwałe skrypty krzyżowe (stored XSS) w klasycznym interfejsie Zimbra Collaboration Suite (ZCS), spowodowana nadużyciem dyrektyw CSS @import w wiadomościach e-mail w formacie HTML . Luka dotyczy wersji ZCS 10.0.x przed 10.0.18 oraz 10.1.x przed 10.1.13
. Zimbra wydała łatkę w listopadzie 2025 roku
. Wynik CVSS jest podawany jako 7,2 (wysoki) przez niektóre źródła
lub 6,1 (średni) przez inne
. CISA dodała tę lukę do swojego katalogu znanych podatności wykorzystywanych w marcu 2026 roku
.
Jest to exploit typu zero-click / view-based: nie wymaga żadnej interakcji użytkownika poza otwarciem (wyświetleniem) złośliwej wiadomości e-mail – nie trzeba klikać w linki ani otwierać załączników . Po uruchomieniu niestandardowy kod JavaScript jest dostarczany do przeglądarki ofiary za pośrednictwem trwałego XSS
.
Własne narzędzie grupy do eksfiltracji i agregacji danych nosi nazwę „beehive” . Urzędnicy ostrzegli, że grupa prawdopodobnie będzie w stanie dostosować i ponownie wykorzystać to narzędzie do atakowania innych podatności
. Zalecenie opisuje wieloetapową architekturę eksfiltracji wykorzystującą zarówno HTTPS, jak i tunelowanie DNS (za pomocą narzędzia o nazwie „Ulej” z komponentem serwerowym „Flowerbed”), przy czym zapytania DNS są strukturyzowane zgodnie z RFC 1035 i kodowane w base32
.
Luka była wykorzystywana jako zero-day przez około pięć miesięcy (od lipca do listopada 2025 roku), zanim pojawiły się łatki, a grupa nadal aktywnie atakuje niezaktualizowane instalacje . Zalecenie ocenia tę działalność jako „prawie na pewno” rosyjskie szpiegostwo wspierane przez państwo – nigdy nie zaobserwowano motywu wymuszeń finansowych
.