CiberLATAMbywhalemate

CISA alerta por CVE-2025-66376 en Zimbra

CISA, NSA y FBI alertaron por una falla en Zimbra usada por LAUNDRY BEAR para robar correos, 2FA y contraseñas con un email.

Whalemate Labs · Research asistido por IAPublicado:1 min

CISA, NSA, FBI y socios internacionales publicaron un advisory conjunto sobre LAUNDRY BEAR, un grupo ruso patrocinado por el Estado que explota una falla de cross-site scripting almacenado en Zimbra Collaboration Suite para robar correos, códigos 2FA y contraseñas de aplicaciones con solo abrir un email malicioso.

Advisory conjunto por Zimbra

CISA, NSA, FBI y socios internacionales publicaron un advisory conjunto sobre LAUNDRY BEAR, un grupo ruso patrocinado por el Estado, por una campaña que explota una falla de cross-site scripting almacenado en Zimbra Collaboration Suite identificada como CVE-2025-66376.

Según el aviso, la técnica permite robar correos, códigos de autenticación de dos factores y contraseñas de aplicaciones con solo abrir un email malicioso. El grupo apunta a usuarios de Zimbra a partir de esa interacción inicial, sin que la víctima tenga que hacer más que visualizar el mensaje.

Falla parcheada meses antes del aviso

Zimbra parcheó la vulnerabilidad el 6 de noviembre de 2025, meses después de que empezara la explotación activa. CISA agregó CVE-2025-66376 a su catálogo de vulnerabilidades explotadas conocidas, o KEV, el 18 de marzo de 2026.

The Hacker News señaló además que el ataque recolecta automáticamente los últimos 90 días de correos de la víctima. Ese detalle amplía el alcance de la intrusión, porque no se limita al contenido abierto en el momento, sino que permite extraer parte del historial reciente del buzón.

La combinación de explotación activa, acceso a correos y captura de credenciales convierte a esta falla en un riesgo relevante para organizaciones que usan Zimbra Collaboration Suite y todavía no aplicaron el parche publicado por el proveedor.

Fuentes

Ver todas