
Ảnh: Internet
Lỗ hổng ảnh hưởng đến Classic Web Client của Zimbra Collaboration, nền tảng máy chủ email và cộng tác được nhiều doanh nghiệp, tổ chức giáo dục và cơ quan chính phủ triển khai.
Theo Zimbra, đây là một lỗ hổng Stored Cross-Site Scripting (Stored XSS). Đến thời điểm công bố, lỗ hổng chưa được cấp mã CVE, nhưng đã được đánh giá ở mức nghiêm trọng do khả năng dẫn tới thực thi mã độc trong phiên làm việc của người dùng.
Khác với nhiều lỗ hổng XSS thông thường yêu cầu người dùng truy cập vào một website độc hại, Stored XSS trong trường hợp này được “giấu” ngay bên trong email.
Stored XSS là dạng tấn công mà mã JavaScript độc hại được lưu trực tiếp trên hệ thống. Khi người dùng mở nội dung chứa đoạn mã đó, trình duyệt sẽ thực thi mã với quyền của chính website hợp pháp.
Trong trường hợp của Zimbra, email độc hại được lưu trên máy chủ thư. Khi người dùng mở email bằng Classic Web Client, đoạn JavaScript nhúng bên trong sẽ được trình duyệt thực thi ngay trong ngữ cảnh của phiên đăng nhập Zimbra. Điều này khiến trình duyệt hiểu rằng đoạn mã đó thuộc về chính hệ thống email hợp pháp.
Quá trình khai thác tương đối đơn giản nhưng rất nguy hiểm. Đầu tiên, kẻ tấn công gửi một email chứa mã JavaScript được tạo đặc biệt đến nạn nhân. Email này vẫn có thể xuất hiện như một thư bình thường và không nhất thiết phải chứa tệp đính kèm hoặc liên kết lừa đảo.
Khi nạn nhân mở email bằng Classic Web Client, đoạn mã JavaScript sẽ tự động chạy trong phiên đăng nhập hiện tại. Do mã được thực thi trong chính miền (domain) của Zimbra nên nó có thể truy cập các dữ liệu mà người dùng đang được phép sử dụng.
Theo Zimbra, nếu khai thác thành công, kẻ tấn công có thể:
-
Truy cập nội dung hộp thư.
-
Đánh cắp cookie hoặc session đăng nhập.
-
Chiếm quyền phiên làm việc của người dùng.
-
Thay đổi cài đặt tài khoản.
-
Thực hiện các thao tác thay mặt người dùng trên hệ thống email.
-
Đọc toàn bộ email doanh nghiệp.
-
Thu thập thông tin nhạy cảm.
-
Chiếm quyền phiên làm việc.
-
Gửi email giả mạo từ chính tài khoản của nạn nhân.
-
Làm bàn đạp để tấn công sâu hơn vào hệ thống nội bộ.
Đặc biệt, các hệ thống Zimbra thường được triển khai trong doanh nghiệp nên việc kiểm soát một hộp thư có thể mở đường cho các cuộc tấn công lừa đảo nội bộ (Business Email Compromise – BEC), đánh cắp dữ liệu hoặc phát tán mã độc đến nhiều nhân viên khác.
Hiện tại chưa có bằng chứng lỗ hổng này bị khai thác ngoài thực tế, tuy nhiên việc khai thác chỉ yêu cầu người dùng mở email nên nguy cơ bị vũ khí hóa trong thời gian tới là rất cao.
Zimbra đã phát hành phiên bản 10.1.19 để khắc phục hoàn toàn lỗ hổng này. Các tổ chức đang sử dụng Classic Web Client (Classic UI) được khuyến cáo nâng cấp ngay lên phiên bản mới nhất thay vì tiếp tục vận hành các bản cũ.
Đáng chú ý, đây không phải lần đầu Classic Web Client gặp vấn đề Stored XSS. Trước đó, nền tảng này từng ghi nhận lỗ hổng CVE-2025-27915, từng bị nghi ngờ được sử dụng trong các cuộc tấn công nhắm vào một số tổ chức quân sự tại Brazil, cho thấy nhóm chức năng này đã nhiều lần trở thành mục tiêu của giới tấn công mạng.
-
Cập nhật Zimbra lên phiên bản 10.1.19 hoặc mới hơn ngay khi có thể.
-
Hạn chế sử dụng các phiên bản Classic Web Client đã hết hỗ trợ.
-
Tăng cường giám sát các email chứa nội dung HTML hoặc JavaScript bất thường.
-
Theo dõi các dấu hiệu bất thường như đăng nhập trái phép, thay đổi cài đặt tài khoản hoặc truy cập hộp thư ngoài giờ làm việc.
-
Khuyến cáo người dùng cảnh giác ngay cả với các email không có tệp đính kèm hay liên kết, bởi việc chỉ mở email cũng có thể kích hoạt khai thác nếu hệ thống chưa được vá.





