Zimbra выпустила версию 10.1.19, чтобы закрыть критическую XSS-уязвимость в Classic Web Client. Для тех, кто держит корпоративную почту на Zimbra, это не очередной бюллетень «обновитесь при случае», а вполне прикладная история: вредоносный код может запускаться прямо при открытии письма, а дальше под ударом оказываются сессии, настройки аккаунта и содержимое ящика.
О проблеме сообщает BleepingComputer. Речь идет о stored XSS в классическом веб-клиенте Zimbra Collaboration Suite, который в продукте также называют Classic UI. Это старый Ajax-интерфейс веб-почты: он считается более быстрым при работе с тяжелыми папками, чем современный клиент, но именно этот слой теперь оказался слабым местом. Уязвимость пока не получила CVE-идентификатор, что само по себе неудобно для трекинга в процессах ИБ, инвентаризации и внутренних отчетах.
Сценарий атаки выглядит неприятно именно своей простотой. Злоумышленнику достаточно подготовить специальное письмо; если пользователь откроет его через Classic Web Client, в браузере может выполниться вредоносный код. По оценке Zimbra, успешная эксплуатация позволяет добраться до данных сессии, параметров учетной записи и информации из почтового ящика. Иначе говоря, атака бьет не только по отдельному письму, а по доверенной пользовательской сессии внутри корпоративной почты, где обычно уже лежат переписка, вложения, контакты и вся та операционная рутина, из которой потом собираются вполне рабочие сценарии дальнейшего проникновения.
Компания отдельно подчеркивает, что проблема затрагивает именно пользователей Classic Web Client и рекомендует обновиться до ZCS 10.1.19 как можно быстрее. При этом Zimbra не заявляла, что баг уже используется в атаках «в дикой природе». Но здесь важна другая деталь: уязвимость нашла Google's Threat Analysis Group. А это не та команда, которая обычно присылает вендорам косметические замечания ради красоты релиз-ноутов. TAG регулярно всплывает в историях про целевые атаки, нулевые дни и операции групп, за которыми стоят государства, особенно когда мишенями становятся журналисты, оппозиционные политики, активисты и другие пользователи высокого риска.
Для Zimbra такой фон особенно токсичен, потому что продукт уже не первый год живет в поле повышенного интереса со стороны продвинутых атакующих. В феврале 2023 года группа Winter Vivern, которую связывают с Россией, использовала reflected XSS против порталов Zimbra webmail и крала письма у организаций и персон, связанных со странами НАТО, включая чиновников, военных и дипломатов. В октябре 2024 года киберведомства США и Великобритании предупреждали, что APT29, также известная как Midnight Blizzard и Cozy Bear, массово атакует уязвимые серверы Zimbra, используя эксплойт против проблемы, которую ранее уже применяли для кражи учетных данных почтовых аккаунтов.
История на этом не закончилась. В марте CISA потребовала от федеральных агентств закрыть еще одну XSS-уязвимость Zimbra, CVE-2025-66376: ее, по данным американской стороны, использовали хакеры, связанные с APT28, в атаках на структуры украинского правительства. А в апреле Shadowserver сообщала, что в интернете по-прежнему доступны более 10 500 инстансов Zimbra Collaboration Suite, уязвимых к продолжающимся атакам через другую XSS-дыру, CVE-2025-48700. Когда у продукта с такой базой пользователей и такой историей снова всплывает критический баг в веб-интерфейсе, это уже не «единичный инцидент», а довольно прямой сигнал о классе риска.
Для русскоязычной IT-аудитории вывод прозаичный. Если в инфраструктуре есть Zimbra, нужно не спорить о том, насколько удобен Classic UI, а быстро понять, используется ли он вообще, кто именно через него ходит и на какой версии живет инстанс. Классические веб-клиенты нередко остаются включенными из-за привычки пользователей, совместимости или банального «руки не дошли», но в такой конфигурации они превращаются в долговой актив: бизнес получает удобство, а ИБ-команда получает еще одну внешнюю поверхность атаки. Особенно неприятно это для компаний, где почта остается центром всех рабочих процессов, от согласований до доступа к другим сервисам.
Отдельный практический нюанс в том, что stored XSS в почте опаснее, чем звучит в сухом бюллетене. Письмо приходит по штатному каналу, пользователь делает привычное действие, а дальше вредоносный сценарий исполняется уже внутри доверенного корпоративного интерфейса. Это хороший пример того, почему даже зрелые команды все еще проигрывают не на периметре, а на стыке старых интерфейсов, почтовых сценариев и пользовательского доверия. Вопрос теперь не только в том, сколько администраторов успеют поставить 10.1.19, но и в том, сколько компаний вообще готовы признать, что «быстрый и привычный» legacy-клиент давно стал частью их постоянного security debt. Подробности первоисточника можно сверить в .