Zimbra bez kliknięcia. LAUNDRY BEAR i CVE-2025-66376
2026-08-25
LAUNDRY BEAR wykorzystuje CVE-2025-66376 w Zimbra. Samo wyświetlenie przygotowanej wiadomości w podatnym webmailu może uruchomić exploit i prowadzić do kradzieży poczty.

TL;DR
23 lipca 2026 brytyjskie NCSC, NSA i partnerzy z wielu państw ujawnili kampanię rosyjskiej grupy LAUNDRY BEAR wymierzoną w organizacje korzystające z Zimbra Collaboration Suite. Atak wyróżnia się tym, że użytkownik nie musi kliknąć linku ani otworzyć załącznika. W podatnej wersji Zimbra Classic Web Client wystarczy wyświetlenie przygotowanej wiadomości, aby uruchomił się złośliwy JavaScript wykorzystujący CVE-2025-66376.
Nie oznacza to jednak, że każda wiadomość w Zimbra może przejąć konto ani że luka została odkryta dopiero w lipcu. Producent udostępnił poprawki już 6 listopada 2025 w wersjach 10.0.18 i 10.1.13. Wspólny komunikat z lipca 2026 opisuje kampanię, atrybucję i szczegóły narzędzia Ulej oraz ostrzega, że niezałatane instalacje nadal są skutecznie atakowane.
Ten przypadek jest istotny także dla security awareness. Pokazuje, że zasada „nie klikaj podejrzanych linków” pozostaje potrzebna, ale nie wystarcza do ochrony poczty. Gdy problemem jest podatność po stronie webmaila, równie ważne są aktualizacje, monitoring i szybkie reagowanie.
Co ujawniły agencje 23 lipca 2026
Według UK NCSC i NSA LAUNDRY BEAR prowadzi kampanię przeciw użytkownikom Zimbra Collaboration Suite od co najmniej lipca 2025. Celem jest przede wszystkim pozyskiwanie informacji z poczty organizacji zachodnich.
Wspólny Cybersecurity Advisory opisuje cele związane między innymi z obronnością, administracją, edukacją, energetyką, organami ścigania, mediami, organizacjami pozarządowymi i technologią. Autorzy oceniają działalność jako cyberwywiad wspierany przez państwo rosyjskie.
W komunikacie NCSC wskazano również, że ostrzeżenie współsygnowały agencje z wielu państw NATO i partnerów, w tym z Polski. Nie oznacza to jednak potwierdzenia ofiar w Polsce. Publiczne źródła wykorzystane w tym artykule nie podają takiej informacji.
Dlaczego ten atak jest nazywany zero-click phishing
W typowym phishingu napastnik próbuje skłonić człowieka do działania: wejścia na stronę, podania hasła, otwarcia pliku albo zatwierdzenia logowania. Tutaj wiadomość jest nadal kanałem dostarczenia ataku, ale nie potrzebuje typowej decyzji użytkownika.
LAUNDRY BEAR wysyła wiadomość zawierającą złośliwy JavaScript. W podatnym Zimbra Classic Web Client kod może zostać wykonany, kiedy wiadomość zostanie wyświetlona. Joint advisory określa ten mechanizm jako view-based exploit, a NCSC używa określenia „zero-click phishing”.
To ważne rozróżnienie. Nie chodzi o wyjątkowo przekonującą socjotechnikę, przy której użytkownik daje się namówić na kliknięcie. W tym scenariuszu nawet pracownik, który nie kliknie odnośnika i nie otworzy załącznika, nie usuwa źródła ryzyka, jeśli korzysta z podatnej wersji webmaila.

Mechanizm kampanii LAUNDRY BEAR: przygotowana wiadomość HTML może uruchomić exploit podczas wyświetlenia w podatnym Zimbra Classic Web Client, bez typowego kliknięcia użytkownika.
CVE-2025-66376 była załatana przed lipcowym ostrzeżeniem
Podatność CVE-2025-66376 dotyczy stored XSS w Zimbra Classic UI. Problem był związany z niewłaściwym oczyszczaniem zawartości HTML wiadomości i obsługą dyrektyw CSS @import.
Według NVD podatne są:
- Zimbra Collaboration 10.0 przed 10.0.18,
- Zimbra Collaboration 10.1 przed 10.1.13.
Zimbra opublikowała wersje z poprawką 6 listopada 2025. NVD podaje też, że 18 marca 2026 CISA dodała CVE-2025-66376 do katalogu Known Exploited Vulnerabilities.
Dlatego w lipcu 2026 nie mieliśmy do czynienia z publikacją nowego zero-day. Według joint advisory luka była nieznana producentowi podczas wcześniejszego wykorzystania przez LAUNDRY BEAR, ale później została naprawiona. Zagrożenie pozostało realne dla instalacji, które nie wdrożyły poprawki.
W Polsce Centrum e-Zdrowia ostrzegało o CVE-2025-66376 już 24 marca 2026 i wskazywało te same zakresy podatnych wersji.
Co próbuje zebrać Ulej
Narzędzie używane w kampanii nosi nazwę Ulej, od rosyjskiego słowa oznaczającego ul. Joint advisory opisuje je jako wyspecjalizowaną funkcję zbierania i przesyłania danych z kont Zimbra.
Po skutecznym uruchomieniu skrypt próbuje pozyskać między innymi:
- wiadomości z ostatnich 90 dni,
- adres e-mail użytkownika,
- dane z Global Address List organizacji,
- hasło dostępne w kontekście przeglądarki,
- kody związane z 2FA,
- nowo utworzony Application Passcode.
Lista nie oznacza, że w każdym przypadku napastnik skutecznie pozyska wszystkie te elementy. Advisory opisuje działania podejmowane przez Ulej po wykorzystaniu podatności i wskazuje konkretne warunki techniczne, od których zależą poszczególne etapy.
Szczególnie istotne jest tworzenie Application Passcode o nazwie ZimbraWeb. Autorzy advisory wskazują, że taki artefakt może służyć do dalszego dostępu do konta i że jego obecność powinna zostać sprawdzona podczas analizy incydentu.
Dlaczego samo awareness nie wystarcza
Security awareness jest najskuteczniejsze tam, gdzie człowiek ma decyzję do podjęcia. Może przerwać fałszywe logowanie, rozpoznać nieoczekiwaną prośbę o przelew, zgłosić wiadomość lub nie uruchomić pliku.
W scenariuszu wykorzystującym CVE-2025-66376 punkt ciężkości przesuwa się na techniczne zabezpieczenie systemu pocztowego. Jeżeli wykonanie kodu następuje podczas renderowania wiadomości, szkolenie nie może zastąpić aktualizacji oprogramowania.
To nie jest argument przeciw szkoleniom. Jest to argument za warstwową ochroną. W materiale Warstwa obrony przed phishingiem: co musi działać w firmie opisujemy właśnie ten model: człowiek jest jedną z warstw, a nie jedynym mechanizmem bezpieczeństwa.
Kontrast z klasycznym phishingiem na Zimbra
Na PHISHLY opisywaliśmy wcześniej kampanię SideWinder z fałszywym podglądem PDF i klonem Zimbra. Tam użytkownik trafiał na stronę podszywającą się pod webmail i miał oddać dane logowania.
Różnica jest fundamentalna:
- w kampanii SideWinder kluczowym elementem jest socjotechnika i fałszywa strona,
- w kampanii LAUNDRY BEAR opisanej w lipcu 2026 wiadomość wykorzystuje lukę w prawdziwym Zimbra Web Client,
- w pierwszym przypadku użytkownik może przerwać atak przed wpisaniem danych,
- w drugim poprawka po stronie systemu jest podstawową ochroną przed uruchomieniem exploita.
Oba przypadki zaczynają się od poczty, ale wymagają innych środków obronnych. To dobry przykład, dlaczego samo słowo „phishing” nie mówi jeszcze, gdzie znajduje się najważniejszy punkt kontroli.
Co powinien zrobić administrator Zimbra
Wspólny advisory zaleca przede wszystkim sprawdzenie, czy ZCS nie działa w podatnej wersji, oraz wdrożenie aktualnych poprawek. Dla CVE-2025-66376 poprawka jest dostępna w 10.0.18 i 10.1.13, ale organizacja powinna korzystać z obecnie wspieranej i aktualnej wersji, a nie zatrzymywać się na minimalnym historycznym poziomie poprawki.
Autorzy advisory rekomendują także monitoring infrastruktury Zimbra i stacji użytkowników. Wśród artefaktów wskazują między innymi nietypowe serie żądań SOAP, tworzenie Application Passcode o nazwie ZimbraWeb oraz ślady pozostawiane przez skrypt w localStorage przeglądarki.
Jeżeli organizacja stwierdzi oznaki kompromitacji, samo zainstalowanie poprawki nie kończy pracy. Advisory zaleca między innymi ustalenie zakresu wycieku, unieważnienie Application Passcodes i kodów zapasowych 2FA, zmianę haseł oraz sprawdzenie i usunięcie wiadomości wykorzystywanych do ataku.
Co powinien wiedzieć użytkownik
Pracownik nie musi znać numeru CVE ani sposobu działania SOAP API. Powinien jednak rozumieć, że nie każdy atak e-mailowy da się zatrzymać przez ostrożność przy klikaniu.
Praktyczne zasady pozostają proste:
- zgłaszaj nietypowe wiadomości, nawet jeśli niczego nie kliknąłeś,
- nie ignoruj komunikatów IT o konieczności zmiany sposobu dostępu do poczty,
- po informacji o incydencie stosuj się do zaleceń dotyczących zmiany hasła i ponownego skonfigurowania metod uwierzytelniania,
- nie zakładaj, że brak kliknięcia automatycznie oznacza brak ryzyka.
Jednocześnie zespół IT nie powinien przerzucać odpowiedzialności za taki exploit na użytkownika. W tym przypadku najważniejsze działania znajdują się po stronie aktualizacji, detekcji i obsługi incydentu.
Jeżeli chcesz wrócić do klasycznego mechanizmu socjotechniki, zobacz Co to jest phishing?. Różnica między tymi scenariuszami pomaga dobrze ustawić oczekiwania wobec użytkowników i zabezpieczeń technicznych.
Co z tego wynika dla programu testów phishingowych
Testy phishingowe dla firm mogą sprawdzić, jak pracownicy reagują na fałszywe logowanie, zmianę rachunku, nieoczekiwany dokument, QR code czy prośbę o podanie danych. Nie powinny jednak tworzyć fałszywego wrażenia, że wynik testu mierzy odporność całego systemu pocztowego.
Przypadek LAUNDRY BEAR jest dobrym punktem odniesienia przy interpretacji wyników. Wysoki odsetek zgłoszeń podejrzanych wiadomości jest cenny, ale nie zastąpi procesu aktualizacji serwera, logowania zdarzeń, monitoringu sieci i przygotowanego sposobu reagowania na wykorzystaną podatność.
Najczęstsze pytania
Czy w tym ataku trzeba kliknąć link albo otworzyć załącznik?
Nie. Joint advisory opisuje exploit uruchamiany po wyświetleniu odpowiednio przygotowanej wiadomości w podatnej wersji Zimbra Classic Web Client. Użytkownik nie musi klikać linku ani otwierać załącznika.
Które wersje Zimbra są podatne na CVE-2025-66376?
NVD wskazuje Zimbra Collaboration 10.0 przed 10.0.18 oraz 10.1 przed 10.1.13. Organizacja powinna sprawdzić własną wersję i zastosować aktualne poprawki producenta.
Czy CVE-2025-66376 to nowa luka z lipca 2026?
Nie. Zimbra opublikowała poprawki 10.0.18 i 10.1.13 6 listopada 2025. Lipcowy komunikat z 2026 ujawnił szerzej kampanię LAUNDRY BEAR i sposób wykorzystywania tej luki. Według joint advisory podatność była zero-day, gdy grupa zaczęła jej używać.
Czy MFA wystarczy przeciw temu atakowi?
Nie jako jedyna warstwa ochrony. Advisory opisuje próby pozyskania kodów 2FA i tworzenia Application Passcode. Podstawą jest usunięcie podatności, monitoring oraz działania po wykryciu kompromitacji.
Co zrobić, jeśli organizacja używa podatnej wersji Zimbra?
Należy niezwłocznie przejść na wersję z poprawką i sprawdzić wskaźniki opisane w joint advisory. Przy podejrzeniu kompromitacji trzeba zbadać logi, unieważnić Application Passcodes i kody zapasowe 2FA oraz wykonać działania naprawcze wskazane przez autorów advisory.
Czy szkolenia phishingowe mają sens przy ataku zero-click?
Tak, ale odpowiadają za inną część ryzyka. Szkolenia pomagają przy socjotechnice, fałszywych logowaniach i niebezpiecznych prośbach. Nie zastępują aktualizacji serwerów pocztowych, monitoringu ani reagowania na wykorzystane podatności.
Źródła
- UK NCSC - UK and partners expose Russian state-supported actors for new zero-click phishing campaign targeting Western organisations— Oficjalny komunikat z 23 lipca 2026 o kampanii LAUNDRY BEAR, Ulej i ataku uruchamianym po wyświetleniu wiadomości w podatnej wersji ZCS
- NSA - NSA and Partners Alert Zimbra Collaboration Suite Users of a Russian State-Supported Phishing Campaign— Oficjalny komunikat NSA o kampanii i atrybucji
- ASD ACSC - Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite— Pełny joint advisory z technicznym opisem CVE-2025-66376, Ulej, eksfiltracji, wskaźników i działań naprawczych
- Zimbra Security Advisories— Źródło producenta potwierdzające poprawkę CVE-2025-66376 w ZCS 10.0.18 oraz 10.1.13
- NVD - CVE-2025-66376— Zakres podatnych wersji, opis stored XSS i informacja o dodaniu luki do CISA Known Exploited Vulnerabilities Catalog
- AIVD - Russische hackersgroep Laundry Bear hackt Zimbra mailservers— Holenderski komunikat AIVD/MIVD o działalności LAUNDRY BEAR i danych dostępnych po skutecznym wykorzystaniu podatności
- Centrum e-Zdrowia - Groźna podatność w Zimbra Collaboration Suite— Polskie ostrzeżenie z marca 2026 o CVE-2025-66376 i podatnych wersjach