漏洞概述 漏洞名称:Zimbra Collaboration Suite (ZCS) 零日漏洞 漏洞编号:CVE-2025-66376 漏洞类型:存储型XSS漏洞 漏洞描述:攻击者可以通过在邮件HTML中注入CSS @import指令,利用Zimbra Webmail的漏洞执行任意JavaScript代码。 影响范围 受影响系统:Zimbra Collaboration Suite (ZCS) 受影响版本:Zimbra Webmail 攻击方式:通过“半点击”攻击,用户只需查看恶意邮件即可触发漏洞,无需点击链接或打开附件。 攻击者:俄罗斯国家支持的高级持续性威胁(APT)组织“Laundry Bear” 修复方案 官方修复:Zimbra在2025年11月发布了版本10.1.13,修复了该漏洞。 临时措施:如果无法立即更新,建议切换到其他Webmail客户端。 监控建议:系统管理员应密切监控任何与ZCS实例或电子邮件系统相关的可疑活动。 相关代码 页面中未提供具体的POC代码或利用代码。 其他信息 漏洞发现时间:2025年7月 漏洞披露时间:2025年11月 漏洞评分:CVSS 7.2 相关组织:美国网络安全和基础设施安全局(CISA)、荷兰通用情报和安全服务(AIVD)、Proofpoint等 总结 Zimbra Collaboration Suite (ZCS) 存在一个严重的零日漏洞(CVE-2025-66376),该漏洞允许攻击者通过存储型XSS执行任意JavaScript代码。俄罗斯国家支持的APT组织“Laundry Bear”利用此漏洞对多个国家的政府和企业进行了攻击。Zimbra已发布修复版本10.1.13,建议用户尽快更新或采取临时措施。