Μια κρίσιμη, αλλά πλέον επιδιορθωμένη, ευπάθεια στο Zimbra Collaboration — καταγεγραμμένη ως CVE-2025-27915 — χρησιμοποιήθηκε ως zero-day νωρίτερα μέσα στο 2025, σε επιθέσεις που στόχευσαν τον βραζιλιάνικο στρατό. Η ευπάθεια είναι ένα σφάλμα stored cross-site scripting (XSS) στον Classic Web Client και οφείλεται σε ανεπαρκές sanitization περιεχομένου HTML μέσα σε ICS calendar files. Αυτό επιτρέπει την αυθαίρετη εκτέλεση JavaScript όταν το θύμα ανοίγει το e-mail.

Η Zimbra κυκλοφόρησε διορθώσεις στις 27 Ιανουαρίου 2025, ενσωματώνοντας το fix σε εκδόσεις και patches (9.0.0 Patch 44, 10.0.13 και 10.1.5). Στην επίσημη ανακοίνωση τονίζεται η ενίσχυση του input sanitization και η σύσταση για άμεση αναβάθμιση. Η ίδια ενημέρωση δεν ανέφερε στοιχεία ότι η ευπάθεια είχε ήδη αξιοποιηθεί σε πραγματικές επιθέσεις.
Δείτε επίσης: Ευπάθεια use-after-free στο Redis Server επιτρέπει RCE
Ωστόσο, μια έρευνα της StrikeReady Labs έδωσε, με λεπτομέρειες, παραδείγματα εκμετάλλευσης: επιτιθέμενοι έστειλαν υποτιθέμενα emails από το Γραφείο Πρωτοκόλλου του Λιβυκού Ναυτικού στον βραζιλιάνικο στρατό. Αυτά περιείχαν κακόβουλα ICS αρχεία με ενσωματωμένο JavaScript. Το script λειτουργούσε ως ολοκληρωμένο εργαλείο κλοπής δεδομένων: υποκλοπή διαπιστευτηρίων, συλλογή email, επαφών και κοινόχρηστων φακέλων, και αυτοματοποιημένη προσθήκη κακόβουλων κανόνων φίλτρων που προωθούσαν μηνύματα σε διευθύνσεις ελεγχόμενες από τους επιτιθέμενους.

Το τεχνικό κόλπο που έκανε αποτελεσματική αυτή την επίθεση περιλαμβάνει δύο κρίσιμα στοιχεία. Πρώτον, το ICS — μορφή που θεωρείται αβλαβής για ανταλλαγή ημερολογίων — μεταφέρει HTML χωρίς σωστό sanitization. Όταν ένας χρήστης βλέπει ένα μήνυμα ηλεκτρονικού ταχυδρομείου που περιέχει μια κακόβουλη καταχώρηση ICS, το ενσωματωμένο JavaScript εκτελείται μέσω ενός ontoggle event μέσα σε ένα <details> tag. Δεύτερον, ο κακόβουλος κώδικας σχεδιάστηκε για να λειτουργεί κρυφά: κρύβει στοιχεία διεπαφής, ενεργοποιείται μετά από χρονικό όριο και στοχεύει συγκεκριμένους φακέλους, ώστε η ανίχνευση να γίνει πιο δύσκολη. Η πρακτική αυτή θυμίζει προηγούμενες εκστρατείες XSS που αναγνώρισε η ESET, όπου ομάδες όπως η APT28 εκμεταλλεύτηκαν τρωτά σημεία webmail πλατφορμών για κατασκοπευτικούς σκοπούς.
Δείτε επίσης: Ευπάθεια στο QNAP NetBak Replicator επιτρέπει μη εξουσιοδοτημένο κώδικα
Zimbra Επιθέσεις: Τι σημαίνουν για οργανισμούς και διαχειριστές συστημάτων;
Πρώτον, η άμεση αναβάθμιση σε patched εκδόσεις είναι απαραίτητη. Δεύτερον, πρέπει να αντιμετωπιστεί το ίδιο το μοντέλο απειλής των webmail clients: ενεργό sanitization HTML σε συνημμένα (ιδίως ICS/ical), Content Security Policy (CSP) που περιορίζει inline scripts, και απομόνωση rendering διεπαφής — για παράδειγμα render των προεπισκοπήσεων email σε sandboxed frames ή σε servers μετασχηματισμού που αφαιρούν επικίνδυνο HTML. Τρίτον, η παρακολούθηση ανώμαλης συμπεριφοράς λογαριασμών (προσθήκη φίλτρων, ξαφνικές ανακατευθύνσεις, μαζικές λήψεις επαφών) και ο συγκεντρωτικός έλεγχος logs μπορεί να εντοπίσει πρώιμα σημάδια παραβίασης.

Σε επιχειρησιακή διάσταση, τα περιστατικά αυτά υπενθυμίζουν ότι ακόμη και φαινομενικά «αθώα» φορμάτ — ένα αρχείο .ICS — μπορούν να γίνουν όχημα εκτενούς συλλογής πληροφοριών και πρόσβασης. Για ομάδες ασφαλείας, η πρόκληση είναι διπλή: να καλύψουν το τεχνικό κενό (patching, hardening) και να ενισχύσουν διαδικασίες ανίχνευσης-αντίδρασης ώστε, αν προκύψει exploitation, να περιορίσουν τα αποδεκτά ζητήματα γρήγορα.
Δείτε επίσης: Η Oracle διορθώνει zero-day που χρησιμοποίησε η Clop
Τέλος, επειδή οι επιθέσεις τύπου XSS σε webmail έχουν επανειλημμένα χρησιμοποιηθεί για κατασκοπεία, οι οργανισμοί με ευαίσθητες επικοινωνίες — κυβερνήσεις, στρατοί, προμηθευτές κρίσιμων υποδομών — οφείλουν να θεωρούν κάθε εξωτερικό e-mail ως πιθανή επίθεση και να ενσωματώνουν τεχνολογίες “απολύμανσης” και ανάλυσης συνημμένων στην πρώτη γραμμή άμυνας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
