Ảnh: Internet
Theo Zimbra, đây là một lỗ hổng Stored Cross-Site Scripting (Stored XSS). Đến thời điểm công bố, lỗ hổng chưa được cấp mã CVE, nhưng đã được đánh giá ở mức nghiêm trọng do khả năng dẫn tới thực thi mã độc trong phiên làm việc của người dùng.
Khác với nhiều lỗ hổng XSS thông thường yêu cầu người dùng truy cập vào một website độc hại, Stored XSS trong trường hợp này được “giấu” ngay bên trong email.
Trong trường hợp của Zimbra, email độc hại được lưu trên máy chủ thư. Khi người dùng mở email bằng Classic Web Client, đoạn JavaScript nhúng bên trong sẽ được trình duyệt thực thi ngay trong ngữ cảnh của phiên đăng nhập Zimbra. Điều này khiến trình duyệt hiểu rằng đoạn mã đó thuộc về chính hệ thống email hợp pháp.
Khi nạn nhân mở email bằng Classic Web Client, đoạn mã JavaScript sẽ tự động chạy trong phiên đăng nhập hiện tại. Do mã được thực thi trong chính miền (domain) của Zimbra nên nó có thể truy cập các dữ liệu mà người dùng đang được phép sử dụng.
Theo Zimbra, nếu khai thác thành công, kẻ tấn công có thể:
-
Truy cập nội dung hộp thư.
-
Đánh cắp cookie hoặc session đăng nhập.
-
Chiếm quyền phiên làm việc của người dùng.
-
Thay đổi cài đặt tài khoản.
-
Thực hiện các thao tác thay mặt người dùng trên hệ thống email.
-
Đọc toàn bộ email doanh nghiệp.
-
Thu thập thông tin nhạy cảm.
-
Chiếm quyền phiên làm việc.
-
Gửi email giả mạo từ chính tài khoản của nạn nhân.
-
Làm bàn đạp để tấn công sâu hơn vào hệ thống nội bộ.
Hiện tại chưa có bằng chứng lỗ hổng này bị khai thác ngoài thực tế, tuy nhiên việc khai thác chỉ yêu cầu người dùng mở email nên nguy cơ bị vũ khí hóa trong thời gian tới là rất cao.
Đáng chú ý, đây không phải lần đầu Classic Web Client gặp vấn đề Stored XSS. Trước đó, nền tảng này từng ghi nhận lỗ hổng CVE-2025-27915, từng bị nghi ngờ được sử dụng trong các cuộc tấn công nhắm vào một số tổ chức quân sự tại Brazil, cho thấy nhóm chức năng này đã nhiều lần trở thành mục tiêu của giới tấn công mạng.
-
Cập nhật Zimbra lên phiên bản 10.1.19 hoặc mới hơn ngay khi có thể.
-
Hạn chế sử dụng các phiên bản Classic Web Client đã hết hỗ trợ.
-
Tăng cường giám sát các email chứa nội dung HTML hoặc JavaScript bất thường.
-
Theo dõi các dấu hiệu bất thường như đăng nhập trái phép, thay đổi cài đặt tài khoản hoặc truy cập hộp thư ngoài giờ làm việc.
-
Khuyến cáo người dùng cảnh giác ngay cả với các email không có tệp đính kèm hay liên kết, bởi việc chỉ mở email cũng có thể kích hoạt khai thác nếu hệ thống chưa được vá.