Zimbra đang hối thúc khách hàng áp dụng các bản cập nhật để giải quyết một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến Classic Web Client, lỗi này có thể dẫn đến việc thực thi mã tùy ý.
Lỗ hổng đã được mô tả là một trường hợp stored cross-site scripting (XSS), cho phép các email được thiết kế đặc biệt thực thi các đoạn mã độc hại trong phiên làm việc của người dùng. Hiện tại, lỗ hổng này vẫn chưa được gán mã định danh CVE.
"Bản cập nhật khắc phục một vấn đề bảo mật trong Classic Web Client, nơi một email được thiết kế đặc biệt có thể chạy mã độc khi email được mở," Zimbra cho biết. "Nếu bị khai thác, nó có thể cho phép truy cập vào thông tin hộp thư, dữ liệu phiên hoặc cài đặt tài khoản."
Cơ chế của lỗ hổng XSS và Stored XSS
Lỗ hổng XSS xảy ra khi một ứng dụng đưa các dữ liệu không đáng tin cậy vào một trang web mà không có sự xác thực hoặc xử lý (escaping) thích hợp. Điều này cho phép kẻ tấn công chèn và thực thi JavaScript độc hại trong trình duyệt của nạn nhân, dẫn đến các hậu quả như chiếm đoạt phiên (session hijacking), đánh cắp thông tin đăng nhập và thỏa hiệp tài khoản.
Stored XSS, hay XSS vĩnh viễn, là một loại lỗi XSS mà trong đó đoạn mã được chèn sẽ được lưu trữ vĩnh viễn trên máy chủ mục tiêu (ví dụ: trong cơ sở dữ liệu dưới dạng một bình luận hoặc bài đăng diễn đàn có vẻ vô hại). Điều này khiến bất kỳ khách truy cập nào cũng bị xâm phạm ngay khi trang chứa JavaScript được tải trên trình duyệt của họ.
Lịch sử khai thác các lỗ hổng trên Zimbra
Mặc dù Zimbra không đề cập đến việc lỗ hổng này đã bị khai thác trong thực tế, nhưng các lỗi XSS trong Zimbra luôn là "nam châm" thu hút các cuộc tấn công trong nhiều năm qua. Các tác nhân đe dọa đã cố gắng vũ khí hóa các lỗ hổng tương tự từ tận tháng 12 năm 2021.
Vào tháng 10 năm ngoái, một lỗi stored XSS trong Classic Web Client (CVE-2025-27915, điểm CVSS: 5.4) được cho là đã bị khai thác dưới dạng Zero-Day trong các cuộc tấn công nhắm vào quân đội Brazil, mặc dù Zimbra đã trả lời The Hacker News vào thời điểm đó rằng họ không tìm thấy bằng chứng nào để xác nhận thông tin này.
Các lỗi XSS khác từng bị các tác nhân đe dọa khai thác bao gồm CVE-2023-37580 và CVE-2024-27443. Do tiềm năng bị lạm dụng cao, người dùng được khuyến nghị cập nhật lên phiên bản Zimbra Collaboration Suite 10.1.19 để được bảo vệ tốt nhất.