Более 10 000 серверов Zimbra подвержены атакам через XSS-уязвимость, что создает серьёзную угрозу для безопасности данных. Это обеспокоило CISA, которая отмежевала активные атаки и попросила государственные организации в срочном порядке обновить свои системы.
Предыстория проблемы
Zimbra — это популярная платформа для обмена сообщениями и совместной работы, используемая сотнями миллионов пользователей, включая государственные учреждения и компании по всему миру. Уязвимость, зарегистрированная как CVE-2025-48700, затрагивает версии ZCS 8.8.15, 9.0, 10.0 и 10.1. Она позволяет злоумышленникам выполнять произвольный JavaScript-код внутри пользовательской сессии без каких-либо действий со стороны пользователя.
В июне 2025 года компания Synacor выпустила заплатки для этой уязвимости, предупреждая пользователей о её опасности. Как показал анализ, более 10 500 серверов по всему миру, особенно в Азии и Европе, ещё не обновлены и остаются подвержены риску.
Что произошло на практике
По информации Shadowserver, большая часть уязвимых серверов находится в Азии (3 794) и Европе (3 793). CISA добавила CVE-2025-48700 в свой Каталог известных эксплуатируемых уязвимостей (KEV), что свидетельствует о масштабе проблемы и необходимости быстрого реагирования. Наиболее активные атаки были замечены в контексте фишинговых операций, нацеленных на правительственные учреждения Украины, где использовалась ранее обнаруженная уязвимость XSS.
Это не первое нападение на Zimbra: кибератаки групп, связанных с государственными службами России, были задокументированы в прошлом, что подчеркивает необходимость организации защищенности подобных систем для предотвращения утечек этих и защиты конфиденциальной информации.
Что это значит для компаний
Для всех, кто использует Zimbra, важно действовать быстро. Компаниям необходимо установить последние обновления и следить за состоянием безопасности своих серверов. Учитывая растущие угрозы и активные эксплуатации уязвимостей, игнорирование подобных обновлений может привести к утечке этих и серьезным последствиям.
Следующий этап — мониторинг возможных атак и обеспечение защиты всех систем для предотвращения инцидентов кибербезопасности в будущем.