Агентство по кибербезопасности и инфраструктуре США (CISA) настоятельно призывает государственные учреждения установить патчи для уязвимостей в Synacor Zimbra Collaboration Suite и Microsoft Office SharePoint, так как они активно эксплуатируются хакерами.
Обзор уязвимостей
Речь идет о двух конкретных уязвимостях:
- CVE-2025-66376 (CVSS: 7.2) — уязвимость межсайтового скриптинга (XSS) в классическом интерфейсе ZCS, позволяющая злоумышленникам использовать директивы @import в CSS в HTML-письме.
- CVE-2026-20963 (CVSS: 8.8) — уязвимость десериализации ненадежных данных в Microsoft Office SharePoint, которая позволяет неавторизованному атакующему выполнять код через сеть.
Атаки и инструменты
По данным Seqrite Labs, данные уязвимости использовались в кампании, спонсируемой государственными структурами России, под кодовым названием Operation GhostMail. Атака осуществляется через социальную инженерию с использованием фальшивого запроса о стажировке: в прикрепленном HTML-письме содержится зашифрованный JavaScript-код, который активируется при открытии письма уязвимым пользователем Zimbra.
Этот JavaScript-малваре способен собирать учетные данные, токены сеанса и другие важные данные из почтового ящика жертвы. Такая атака является примером новой тактики, где злоумышленники обходятся без традиционных вредоносных файлов и используют только встроенный код в самих электронных письмах.
Рекомендации по безопасности
CISA рекомендует всем федеральным учреждениям установить патчи для CVE-2025-66376 до 1 апреля 2026 года, а для CVE-2026-20963 — до 23 марта 2026 года. Эти действия необходимы для минимизации рисков и защиты систем от атак.
Как показывает практика, уязвимости в таких широко используемых продуктах, как Zimbra и SharePoint, могут становиться мишенью для злоумышленников. Своевременное обновление систем — это ключевая мера защиты от потенциальных угроз.
В ближайшее время стоит ожидать новых рекомендаций от CISA и других организаций о мерах по защите от подобных атак.