CISA alerta por CVE-2025-66376 en Zimbra
CISA, NSA y FBI alertaron por una falla en Zimbra usada por LAUNDRY BEAR para robar correos, 2FA y contraseñas con un email.
CISA, NSA, FBI y socios internacionales publicaron un advisory conjunto sobre LAUNDRY BEAR, un grupo ruso patrocinado por el Estado que explota una falla de cross-site scripting almacenado en Zimbra Collaboration Suite para robar correos, códigos 2FA y contraseñas de aplicaciones con solo abrir un email malicioso.
Advisory conjunto por Zimbra
CISA, NSA, FBI y socios internacionales publicaron un advisory conjunto sobre LAUNDRY BEAR, un grupo ruso patrocinado por el Estado, por una campaña que explota una falla de cross-site scripting almacenado en Zimbra Collaboration Suite identificada como CVE-2025-66376.
Según el aviso, la técnica permite robar correos, códigos de autenticación de dos factores y contraseñas de aplicaciones con solo abrir un email malicioso. El grupo apunta a usuarios de Zimbra a partir de esa interacción inicial, sin que la víctima tenga que hacer más que visualizar el mensaje.
Falla parcheada meses antes del aviso
Zimbra parcheó la vulnerabilidad el 6 de noviembre de 2025, meses después de que empezara la explotación activa. CISA agregó CVE-2025-66376 a su catálogo de vulnerabilidades explotadas conocidas, o KEV, el 18 de marzo de 2026.
The Hacker News señaló además que el ataque recolecta automáticamente los últimos 90 días de correos de la víctima. Ese detalle amplía el alcance de la intrusión, porque no se limita al contenido abierto en el momento, sino que permite extraer parte del historial reciente del buzón.
La combinación de explotación activa, acceso a correos y captura de credenciales convierte a esta falla en un riesgo relevante para organizaciones que usan Zimbra Collaboration Suite y todavía no aplicaron el parche publicado por el proveedor.
Fuentes
- Russian Espionage Group Exploited Zimbra Zero-Day to Steal Mail and 2FA Codesthehackernews.com· The Hacker News
- Russian hackers exploit Zimbra zero-click flaw for email theftbleepingcomputer.com· BleepingComputer
- CISA, NSA, FBI and Partners Warn Zimbra Collaboration Suite Users of Ongoing Russian State-Supported Malicious Threat Activitycisa.gov· CISA



