CVE-2025-66376 là một lỗ hổng Cross-Site Scripting (XSS) được lưu trữ trong giao diện Classic UI của Zimbra Collaboration Suite (ZCS), gây ra do việc lạm dụng các chỉ thị CSS @import trong email HTML . Lỗ hổng này ảnh hưởng đến ZCS phiên bản 10.0.x trước 10.0.18 và 10.1.x trước 10.1.13
. Lỗ hổng đã được Zimbra vá vào tháng 11 năm 2025
. Điểm CVSS được báo cáo là 7.2 (Cao) bởi một số nguồn
hoặc 6.1 (Trung bình) bởi các nguồn khác
. CISA đã thêm lỗ hổng này vào Danh mục Lỗ hổng Đã bị Khai thác (KEV) vào tháng 3 năm 2026
.
Đây là một cuộc tấn công zero-click / dựa trên chế độ xem (view-based): không yêu cầu bất kỳ tương tác nào của người dùng ngoài việc mở (xem) một email độc hại — không cần nhấp vào liên kết hay mở tệp đính kèm . Sau khi kích hoạt, một payload JavaScript tùy chỉnh sẽ được gửi đến trình duyệt của nạn nhân thông qua lỗ hổng XSS được lưu trữ
.
Khả năng thu thập và tổng hợp dữ liệu tùy chỉnh của nhóm này được gọi là "beehive" . Các quan chức cảnh báo rằng nhóm này có thể thích ứng và tái sử dụng khả năng này để khai thác các lỗ hổng khác
. Cảnh báo mô tả chi tiết một kiến trúc đánh cắp dữ liệu nhiều giai đoạn sử dụng cả HTTPS và đường hầm DNS (thông qua một công cụ có tên "Ulej" với thành phần máy chủ "Flowerbed"), trong đó các truy vấn DNS được cấu trúc theo RFC 1035 và payload được mã hóa base32
.
Lỗ hổng này đã bị khai thác như một lỗ hổng zero-day trong khoảng năm tháng (từ tháng 7 đến tháng 11 năm 2025) trước khi các bản vá được phát hành, và nhóm này vẫn tiếp tục tích cực khai thác các hệ thống chưa được vá . Cảnh báo đánh giá hoạt động này "gần như chắc chắn" là gián điệp có sự hậu thuẫn của nhà nước Nga — không có động cơ tống tiền tài chính nào từng được ghi nhận
.