CVE-2025-66376 — это уязвимость класса «хранимый межсайтовый скриптинг» (Stored XSS) в Classic UI Zimbra Collaboration Suite (ZCS). Она возникает из-за неправильной обработки CSS-директив @import в HTML-письмах . Уязвимы версии ZCS 10.0.x до 10.0.18 и 10.1.x до 10.1.13
. Патч был выпущен Zimbra в ноябре 2025 года
. Оценка CVSS варьируется: 7,2 (высокий) по данным одних источников
и 6,1 (средний) по данным других
. CISA добавила эту уязвимость в свой каталог известных эксплуатируемых уязвимостей (KEV) в марте 2026 года
.
Это zero-click / view-based эксплойт: для запуска атаки достаточно просто открыть (просмотреть) вредоносное письмо — не нужно нажимать на ссылки или открывать вложения . После срабатывания в браузер жертвы через хранимый XSS доставляется специально написанный JavaScript-код
.
Собственное средство кражи и агрегации данных группировки называется «beehive» . Чиновники предупредили, что группировка может адаптировать и повторно использовать это средство для эксплуатации других уязвимостей
. В бюллетене описывается многоэтапная архитектура кражи данных с использованием как HTTPS, так и DNS-туннелирования (через инструмент «Ulej» с серверным компонентом «Flowerbed»), где DNS-запросы структурированы в соответствии с RFC 1035 и содержат полезные данные в кодировке base32
.
Уязвимость эксплуатировалась как zero-day около пяти месяцев (с июля по ноябрь 2025 года) до выхода патчей, и группировка продолжает активно эксплуатировать незащищенные системы . В бюллетене эта деятельность оценивается как «почти наверняка» российский государственный шпионаж — финансовое вымогательство никогда не было целью
.