Vulnerabilità · 67 giorni fa

Zimbra resta leggibile anche dopo la patch

Il punto critico non è un nuovo bug, ma il fatto che la stessa XSS continua a funzionare dopo la correzione. In Zimbra Classic UI basta aprire un messaggio per far partire lo script malevolo; la lettura della casella diventa quindi il punto di compromissione, non un semplice segnale di phishing.

Le agenzie statunitensi e partner europei dicono che Laundry Bear usa CVE-2025-66376 dal luglio 2025 e che il traffico colpisce governo, difesa, education, energia, legale, media e tecnologia. Il gruppo punta a raccogliere email recenti, directory, token MFA e nuovi app passcode, quindi una casella già vista durante la finestra di esposizione va trattata come potenzialmente saccheggiata. Il caso Notepad++ con UAC-0099 è separato e non deve rallentare la triage su Zimbra.

CVE-2025-66376

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.2 HIGH: zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style… EPSS 20% (97º percentile).

Data di correzione federale CISA 1 apr · data superata

Cronologia

Fonti

13 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-23

Editions

Storie correlate