🔴کشف آسیب پذیری بحرانی Zero-day در Mail Serverهای Zimbra 🚫یک آسیبپذیری روز صفر (0-Day) بسیار خطر…
انتشار: 2026/07/24 10:33 UTCدریافت: 2026/08/05 11:27 UTCآخرین مشاهده: 2026/08/05 11:27 UTC
🔴کشف آسیب پذیری بحرانی Zero-day در Mail Serverهای Zimbra 🚫یک آسیبپذیری روز صفر (0-Day) بسیار خطرناک در Zimbra Collaboration Suite (ZCS) با شناسهی CVE-2025-27915 کشف و توسط مهاجمان در حملات هدفمند مورد سوءاستفاده قرار گرفته است. 🚫این باگ از نوع Stored XSS…⭕️نه نیاز به ارسال لینک هست و نه نیاز به باز کردن Attachment! فقط کافیست ایمیلتان را باز کنید تا هک شوید!⬅سوءاستفاده گروه جاسوسی روسی از آسیبپذیری Zero-Day در Zimbra؛ سرقت ایمیلها، Password و کدهای 2FA⬅یک گروه جاسوسی سایبری همسو با روسیه که فعالیت آن با نامهای TA488، Void Blizzard و Laundry Bear ردیابی شده، با سوءاستفاده از یک آسیبپذیری ناشناخته در Zimbra Collaboration Suite، به صندوقهای پست الکترونیکی سازمانهای دولتی، دفاعی، علمی و زیرساختی نفوذ کرده است.⬅این آسیبپذیری با شناسه CVE-2025-66376 از نوع Stored Cross-Site Scripting یا Stored XSS بوده و بخش Classic Web Client در Zimbra را تحت تأثیر قرار میدهد. نکته نگرانکننده این است که قربانی نیازی به کلیک روی Link یا بازکردن Attachment ندارد؛ صرفاً بازکردن یا Preview کردن ایمیل مخرب در نسخه آسیبپذیر Zimbra برای اجرای Exploit کافی است.⬅مهاجمان کد مخرب را مستقیماً در HTML Body ایمیل جاسازی میکردند. این کد با استفاده از تکنیک Tag-Splitting و سوءاستفاده از نحوه پردازش CSS @ import، مکانیزم HTML Sanitization در Zimbra را دور زده و JavaScript مخرب را در Session احرازهویتشده کاربر اجرا میکرد.⬅بدافزار JavaScript مورد استفاده در این عملیات که Proofpoint آن را ZimReaper نامگذاری کرده، قابلیتهای گستردهای داشته است، از جمله:🔴سرقت Password ذخیرهشده در Browser Auto-Fill🔴استخراج 2FA Scratch Codes🔴سرقت CSRF Token و اطلاعات Session🔴جمعآوری فهرست کامل کاربران از Global Address List🔴استخراج ایمیلهای ۹۰ روز گذشته قربانی🔴انتقال اطلاعات سرقتشده از طریق DNS Exfiltration🔴ایجاد App-Specific Password با نام ZimbraWeb🔴دسترسی به IMAP، POP3 و SMTP بدون نیاز به 2FA🔴استفاده از حسابها و Mail Serverهای آلوده برای حملات بعدی⬅بهدلیل ایجاد App-Specific Password، حتی تغییر Password اصلی کاربر نیز ممکن است برای قطع دسترسی مهاجم کافی نباشد. این Credential میتواند پس از Password Reset همچنان فعال باقی بماند و امکان دسترسی پایدار به Mailbox را فراهم کند.⬅بر اساس گزارشها، این عملیات حداقل از جولای ۲۰۲۵ آغاز شده و سازمانهایی در اوکراین، آمریکا، کشورهای عضو NATO، اروپا، آفریقا و برخی کشورهای مستقل مشترکالمنافع را هدف قرار داده است. اهداف گزارششده شامل نهادهای دولتی، صنایع دفاعی، مراکز علمی، سازمانهای مالی، حملونقل و حتی تأسیسات هستهای بودهاند.⬅ نسخههای آسیبپذیر:🔴نسخه Zimbra Collaboration 10.0 پیش از نسخه 10.0.18🔴نسخه Zimbra Collaboration 10.1 پیش از نسخه 10.1.13⬅شاخه Zimbra 10.0 نیز از ۳۱ دسامبر ۲۰۲۵ به End-of-Life رسیده است؛ بنابراین سازمانها نباید صرفاً به نصب آخرین Patch این شاخه اکتفا کنند و لازم است به یک نسخه پشتیبانیشده از Zimbra 10.1 مهاجرت کنند.👁🗨باز هم تاکید می شود بسیاری از نرم افزارهای بومی Mail Server از پلتفرم Zimbra توسعه داده شده اند و لذا آنها هم این شرایط آسیب پذیری را دارند.✈️@PingChannel خبر، تحلیل، انتقاد - فناوری اطلاعات🅰️🅰️🅰️🅰️






