脅威動向  2026-07-24(金)配信

露系グループ、Zimbra脆弱性悪用しメール等窃取

ZimbraウェブメールのクラシックUIに存在する保存型クロスサイトスクリプティング(XSS)脆弱性(CVE-2025-66376)を突いた攻撃。細工されたHTMLメールを閲覧(プレビュー)するだけでコードが実行され、メールボックス内の直近90日間のメール、アドレス帳、ブラウザ保存パスワード、2FAリカバリコードが窃取されます。
主要なTTP
タグスプリティング(CSSの@importやHTMLコメントを活用しサニタイザーを回避する手法)
APIを悪用したアプリケーション固有パスワード(ZimbraWeb)の生成による永続化
DNSクエリを用いた情報流出
グローバルアドレスリスト(GAL)の総当たり照会
対象となる組織・利用者
Zimbra Collaboration Suiteをオンプレミス等で運用しているすべての組織、特に政府機関、防衛、インフラ、金融、科学技術分野などの組織。
推奨される防御アクション
Zimbraをサポートされる最新ビルド(10.1.13以降など)へ早急にアップデートする
監査ログ(/opt/zimbra/log/audit.log)を確認し、不審な「ZimbraWeb」等のアプリ固有パスワードを削除する
IMAPが必要ないアカウントで zimbraPrefImapEnabled が有効になっていないか確認する
未読メールのHTMLコードを検査し、悪意ある断片化された@importパターンが含まれていないか確認する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →