Il punto critico non è un nuovo bug, ma il fatto che la stessa XSS continua a funzionare dopo la correzione. In Zimbra Classic UI basta aprire un messaggio per far partire lo script malevolo; la lettura della casella diventa quindi il punto di compromissione, non un semplice segnale di phishing.
Le agenzie statunitensi e partner europei dicono che Laundry Bear usa CVE-2025-66376 dal luglio 2025 e che il traffico colpisce governo, difesa, education, energia, legale, media e tecnologia. Il gruppo punta a raccogliere email recenti, directory, token MFA e nuovi app passcode, quindi una casella già vista durante la finestra di esposizione va trattata come potenzialmente saccheggiata. Il caso Notepad++ con UAC-0099 è separato e non deve rallentare la triage su Zimbra.
CISA is warning that the Russian state-sponsored hacking group Laundry Bear, also known as Void Blizzard, is targeting organizations using Zimbra Collaboration email servers by combining phishing attacks with the exploitation of a now-patched Zimbra vulnerability.
Ukraine's CERT has uncovered attacks distributing an archive containing the legitimate Notepad++ application and a malicious utility called LunchPoke disguised as a plugin to establish persistence.