CiberLATAMbywhalemate

CISA alerta sobre CVE-2025-66376 no Zimbra

CISA, NSA e FBI alertaram para uma falha no Zimbra usada pelo LAUNDRY BEAR para roubar e-mails, 2FA e senhas com um só email.

Whalemate Labs · Pesquisa assistida por IAPublicado:1 min de leitura

CISA, NSA, FBI e parceiros internacionais publicaram um advisory conjunto sobre o LAUNDRY BEAR, um grupo russo patrocinado pelo Estado, que explora uma falha de cross-site scripting armazenado no Zimbra Collaboration Suite para roubar e-mails, códigos 2FA e senhas de aplicativos com a abertura de um email malicioso.

Advisory conjunto sobre o Zimbra

CISA, NSA, FBI e parceiros internacionais publicaram um advisory conjunto sobre o LAUNDRY BEAR, um grupo russo patrocinado pelo Estado, em razão de uma campanha que explora uma falha de cross-site scripting armazenado no Zimbra Collaboration Suite identificada como CVE-2025-66376.

Segundo o aviso, a técnica permite roubar e-mails, códigos de autenticação de dois fatores e senhas de aplicativos com a simples abertura de um email malicioso. O grupo mira usuários do Zimbra a partir dessa interação inicial, sem que a vítima precise fazer mais nada além de visualizar a mensagem.

Falha corrigida meses antes do aviso

A Zimbra corrigiu a vulnerabilidade em 6 de novembro de 2025, meses depois do início da exploração ativa. A CISA adicionou a CVE-2025-66376 ao seu catálogo de vulnerabilidades exploradas conhecidas, o KEV, em 18 de março de 2026.

O The Hacker News informou ainda que o ataque coleta automaticamente os últimos 90 dias de e-mails da vítima. Esse detalhe amplia o alcance da intrusão, porque não se limita ao conteúdo aberto no momento, mas permite extrair parte do histórico recente da caixa de entrada.

A combinação de exploração ativa, acesso a e-mails e captura de credenciais torna essa falha um risco relevante para organizações que usam o Zimbra Collaboration Suite e ainda não aplicaram o patch publicado pelo fornecedor.

Fontes

Ver todas