El equipo de seguridad de Zimbra ha urgido a los clientes a parchear una vulnerabilidad crítica que afecta al Cliente Web Clásico (Classic UI), la interfaz Ajax utilizada para acceder a Zimbra Collaboration. Esta suite es ampliamente empleada por cientos de millones de personas, incluyendo miles de empresas y agencias gubernamentales.
La compañía lanzó Zimbra 10.1.19 para corregir este fallo de cross-site scripting (XSS) almacenado, que aún no tiene asignado un identificador CVE. Los atacantes pueden explotarlo mediante correos electrónicos especialmente manipulados que ejecutan código malicioso al abrirse, permitiendo robar datos de sesión, configuraciones de cuenta o información del buzón.
Cualquier cliente que use el Cliente Web Clásico debería actualizar a ZCS v10.1.19 lo antes posible, ya que este problema solo afecta a los usuarios del Cliente Web Clásico. Recomendamos encarecidamente actualizar para mantener su entorno seguro
Aunque Zimbra no ha etiquetado esta vulnerabilidad como explotada activamente, el fallo fue reportado por el Grupo de Análisis de Amenazas de Google (TAG), que frecuentemente detecta exploits de día cero utilizados por grupos de hackers patrocinados por estados en ciberataques dirigidos a personas de alto riesgo, como políticos opositores, disidentes y periodistas.
Objetivo de hackers rusos
En los últimos años, las vulnerabilidades de Zimbra han sido explotadas con frecuencia por hackers patrocinados por el estado ruso. En febrero de 2023, el grupo Winter Vivern utilizó un exploit XSS reflejado para comprometer portales de Zimbra, robando correos electrónicos de organizaciones alineadas con la OTAN. En octubre de 2024, agencias de EE. UU. y Reino Unido advirtieron que APT29 (Midnight Blizzard) atacaba servidores Zimbra a gran escala. Más recientemente, en marzo, CISA ordenó a agencias federales parchear otro fallo XSS (CVE-2025-66376) explotado por APT28 en ataques a entidades ucranianas.
- Winter Vivern: exploit XSS reflejado en febrero 2023
- APT29: ataque masivo a servidores Zimbra en octubre 2024
- APT28: explotación de CVE-2025-66376 en marzo 2025
- Más de 10.500 instancias de ZCS vulnerables a CVE-2025-48700 en abril


















Deja una respuesta