CVE-2025-66376, Zimbra Collaboration Suite'in (ZCS) Classic UI (Klasik Arayüz) bölümünde, HTML e-posta mesajlarındaki CSS @import yönergelerinin kötüye kullanılmasıyla oluşan bir depolanmış siteler arası betik çalıştırma (stored XSS) güvenlik açığıdır . Bu açık, ZCS'nin 10.0.18 öncesi 10.0.x sürümlerini ve 10.1.13 öncesi 10.1.x sürümlerini etkiliyor
. Güvenlik açığı Zimbra tarafından Kasım 2025'te yamalandı
. CVSS puanı bazı kaynaklarda 7.2 (Yüksek)
, bazılarında ise 6.1 (Orta) olarak rapor ediliyor
. CISA, bu açığı Mart 2026'da Bilinen İstismar Edilen Güvenlik Açıkları (KEV) Kataloğu'na ekledi
.
Bu, gerçek anlamda bir sıfır tıklamalı / görüntüleme tabanlı saldırıdır: Kurbandan, kötü niyetli e-postayı açmanın (görüntülemenin) ötesinde herhangi bir kullanıcı etkileşimi (bir bağlantıya tıklama, bir eki açma vb.) gerekmez . Saldırı tetiklendiğinde, depolanmış XSS yoluyla kurbanın tarayıcısına özel bir JavaScript kodu ulaştırılır
.
Grubun özel veri sızdırma ve toplama yeteneğinin adı "beehive" . Yetkililer, grubun bu yeteneği uyarlayarak diğer güvenlik açıklarını da istismar etmek için yeniden kullanabileceği konusunda uyardı
. Uyarı, hem HTTPS hem de DNS tünelleme ("Ulej" adlı bir araç ve "Flowerbed" sunucu bileşeni ile) kullanan çok aşamalı bir sızdırma mimarisini detaylandırıyor. DNS sorguları RFC 1035 standardına uygun olarak yapılandırılıyor ve payload'lar base32 ile kodlanıyor
.
Güvenlik açığı, yamalar yayınlanmadan önce yaklaşık beş ay boyunca (Temmuz-Kasım 2025) sıfırıncı gün (zero-day) açığı olarak istismar edildi ve grup, yamasız sistemleri aktif olarak hedef almaya devam ediyor . Uyarı, bu faaliyeti "neredeyse kesinlikle" Rusya devlet destekli casusluk olarak değerlendiriyor — finansal gasp amacı hiçbir zaman gözlemlenmedi
.