← voltar
CVE-2025-27915mediumsob ataqueCWE-79

CVE-2025-27915

58Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 5.4epss 4.3%
da publicação à arma
Publicada no NVD12 de mar.
CISA KEV+209d
probabilidade de exploração
4.3%top 10% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-10-28

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de XSS armazenado no Classic Web Client do Zimbra Collaboration (ZCS), explorada via arquivo ICS (convite de calendário) anexado ou embutido em e-mail. O CVSS de 5,4 subestima o impacto real: pesquisadores documentaram exploração em campanha de espionagem ativa que rouba credenciais, e-mails, contatos e cria regras de filtro maliciosas para exfiltração contínua — motivo pelo qual está no catálogo KEV da CISA.

Detalhamento técnico

A causa é sanitização insuficiente de HTML dentro do campo DESCRIPTION (ou similar) de um arquivo ICS (CWE-79, XSS armazenado). O Classic Web Client renderiza esse conteúdo ao exibir o preview do convite de calendário embutido no e-mail, e o parser não neutraliza corretamente uma tag com atributo ontoggle. Esse evento dispara automaticamente quando o elemento é alternado (open/close), o que pode ocorrer sem clique explícito do usuário dependendo de como o cliente renderiza o item, executando JavaScript arbitrário no contexto de origem da sessão webmail da vítima.

O atacante controla o conteúdo textual/HTML do ICS entregue por e-mail — não precisa de acesso prévio à conta da vítima nem de configuração especial do servidor. O payload roda com os mesmos privilégios da sessão Zimbra do usuário que visualiza a mensagem, ou seja, herda cookies/token de sessão e pode chamar a API SOAP do Zimbra como se fosse o próprio usuário.

A campanha documentada pela StrikeReady mostra um stealer completo escrito nesse contexto: múltiplas IIFEs assíncronas que criam campos ocultos para capturar login/senha, monitoram atividade do usuário para acionar exfiltração quando ocioso, buscam e-mails em todas as pastas via SOAP, roubam contatos/listas de distribuição/pastas compartilhadas, capturam scratch codes e dispositivos confiáveis de 2FA, e — de forma mais perigosa operacionalmente — criam uma regra de filtro de e-mail (nome 'Correo') que redireciona mensagens para uma conta externa, mecanismo que sobrevive mesmo após a sessão XSS terminar.

Como é explorada

O vetor é puramente por e-mail: o atacante envia (ou falsifica remetente de) uma mensagem contendo um item de calendário ICS malicioso como anexo ou parte inline. Não é preciso autenticação no servidor Zimbra nem configuração não padrão — o único pré-requisito real é que a vítima abra/visualize a mensagem no Classic Web Client (UI:R do vetor CVSS) enquanto está autenticada nele. O vetor CVSS marca PR:L, o que na prática reflete a necessidade de uma sessão de usuário já autenticada no cliente sendo o contexto de execução, não uma exigência de credenciais do atacante.

Exploração ativa foi observada por pesquisadores da StrikeReady: um e-mail com remetente falsificado (spoofing do 'Office of Protocol' da Marinha Líbia) foi enviado contra o setor militar brasileiro, contendo um ICS acima de 10KB com JavaScript ofuscado embutido. O grupo por trás foi vinculado por pesquisadores a atores associados a operações russas (com TTPs similares também vistas em UNC1151 em campanhas relacionadas), embora a atribuição definitiva desse ataque específico não seja unânime nas fontes.

O resultado final documentado inclui roubo de credenciais, e-mails, contatos, pastas compartilhadas, códigos de recuperação de 2FA e dispositivos confiáveis, além da criação de regra de encaminhamento oculta para uma conta externa — permitindo exfiltração persistente mesmo sem reexploração.

Versões

Afetadas
Zimbra Collaboration (ZCS) 9.0, 10.0 e 10.1 (todas as versões dessas branches anteriores aos patches de correção).
Corrigidas em
ZCS 9.0 Patch 44 (9.0.0.P44), ZCS 10.0.13, ZCS 10.1.5 — releases de 27 de janeiro de 2025.

Como se proteger

Atualizar para as versões corrigidas: ZCS 9.0 Patch 44, ZCS 10.0.13 ou ZCS 10.1.5 (ou releases posteriores dessas branches). O próprio fornecedor classifica a correção como crítica e recomenda atualização imediata de todos os clientes, incluindo reversão temporária de outra restrição (zimbraLowestSupportedAuthVersion=2) especificamente para facilitar a aplicação rápida desse patch.

Não há workaround oficial documentado que desative apenas o parsing de ICS ou a tag no Classic Web Client sem atualizar — não existe flag de configuração publicada pelo fornecedor para isso nas fontes disponíveis. Como controle compensatório até a atualização, é possível filtrar no gateway de e-mail anexos .ics que contenham conteúdo de script, tags com atributo ontoggle, ou blobs base64 grandes incomuns para convites de calendário legítimos — mas isso é detecção heurística, não uma correção da vulnerabilidade.

Desativar o Classic Web Client em favor do cliente moderno não está confirmado como mitigação nas fontes consultadas — a descrição oficial menciona especificamente o Classic Web Client, mas não há confirmação de que o Modern UI seja imune; não assuma isso sem validação própria.

Como detectar

Detecção server-side é limitada: como o payload roda no navegador da vítima e a exfiltração ocorre via requisições do próprio cliente para um domínio externo controlado pelo atacante, ela não aparece em logs do servidor Zimbra — é preciso telemetria de rede/EDR no endpoint da vítima ou inspeção de tráfego de saída para domínios suspeitos com corpo POST em modo no-cors. No lado do e-mail, é possível buscar mensagens com anexos .ics anormalmente grandes (a campanha documentada usava arquivos acima de 10KB) contendo tags , ou blobs base64 extensos — algo raro em convites de calendário legítimos e, portanto, viável de triagem manual em volume baixo. No lado da conta, um indicador forte é a criação inesperada de regras de filtro de e-mail que redirecionam ou copiam mensagens para endereços externos (a campanha observada usava um filtro chamado 'Correo' encaminhando para spam_to_junk@proton.me) — auditar regras de filtro criadas fora do padrão de uso do usuário é o sinal mais confiável disponível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0 and 10.1. A stored cross-site scripting (XSS) vulnerability exists in the Classic Web Client due to insufficient sanitization of HTML content in ICS files. When a user views an e-mail message containing a malicious ICS entry, its embedded JavaScript executes via an ontoggle event inside a <details> tag. This allows an attacker to run arbitrary JavaScript within the victim's session, potentially leading to unauthorized actions such as setting e-mail filters to redirect messages to an attacker-controlled address. As a result, an attacker can perform unauthorized actions on the victim's account, including e-mail redirection and data exfiltration.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Produtos afetados
n/a · n/a