CVE-2025-66376

medium

Description

Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13 allows Classic UI stored XSS via Cascading Style Sheets (CSS) @import directives in an HTML e-mail message.

References

https://thehackernews.com/2026/07/russian-hackers-exploit-microsoft-owa.html

https://www.bleepingcomputer.com/news/security/russian-hackers-exploit-exchange-owa-zero-day-for-long-term-mailbox-access/

https://www.helpnetsecurity.com/2026/07/24/laundry-bear-zimbra-vulnerability-cve-2025-66376/

https://thehackernews.com/2026/07/fake-notepad-plugin-delivers.html

https://securityaffairs.com/195923/cyber-warfare-2/uac-0099-is-now-hiding-malware-inside-a-fake-notepad-plugin-to-target-ukrainian-organizations.html

https://securityaffairs.com/195901/apt/us-agencies-warn-of-laundry-bear-campaign-targeting-unpatched-zimbra-servers.html

https://hackread.com/russian-hackers-zimbra-0-day-steal-emails-link-clicks/

https://www.theregister.com/patches/2026/07/23/year-long-russian-attacks-infect-users-as-soon-as-they-look-at-an-email/5277358

https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits

https://www.infosecurity-magazine.com/news/russian-hackers-zero-click/

https://www.darkreading.com/cyberattacks-data-breaches/russian-hackers-zimbra-zero-day-us-ukraine-targets

https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-204a

https://www.bleepingcomputer.com/news/security/russian-hackers-exploit-zimbra-zero-click-flaw-for-email-theft/

https://therecord.media/zimbra-webmail-zero-click-phishing-russia-laundry-bear

https://thehackernews.com/2026/07/russian-espionage-group-exploited.html

https://cyberscoop.com/russian-laundry-bear-zimbra-exploit/

https://www.bleepingcomputer.com/news/security/zimbra-urges-customers-to-patch-critical-web-client-xss-flaw/

https://securityaffairs.com/195130/hacking/update-now-critical-zimbra-classic-web-client-flaw-could-expose-mailboxes.html

https://www.bleepingcomputer.com/news/security/cisa-says-zimbra-flaw-now-exploited-over-10k-servers-vulnerable/

https://securityaffairs.com/189716/security/apple-urges-iphone-users-to-update-as-coruna-and-darksword-exploit-kits-emerge.html

https://www.securityweek.com/russian-apt-exploits-zimbra-vulnerability-against-ukraine/

https://www.bleepingcomputer.com/news/security/russian-apt28-military-hackers-exploit-zimbra-flaw-in-ukrainian-govt-attacks/

https://therecord.media/russia-hackers-ukraine-zimbra-breach

https://thehackernews.com/2026/03/cisa-warns-of-zimbra-sharepoint-flaw.html

https://securityaffairs.com/189673/security/russian-apt-targets-ukraine-via-zimbra-xss-flaw-cve-2025-66376.html

https://databreaches.net/2026/03/19/russian-hackers-exploit-zimbra-flaw-in-ukrainian-govt-attacks/?pk_campaign=feed&pk_kwd=russian-hackers-exploit-zimbra-flaw-in-ukrainian-govt-attacks

https://www.cisa.gov/news-events/alerts/2026/03/18/cisa-adds-one-known-exploited-vulnerability-catalog

https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-zimbra-xss-flaw-exploited-in-attacks/

https://securityaffairs.com/189628/security/u-s-cisa-adds-microsoft-sharepoint-and-zimbra-flaws-to-its-known-exploited-vulnerabilities-catalog.html

Details

Source: Mitre, NVD

Published: 2026-01-05

Updated: 2026-03-18

Known Exploited Vulnerability (KEV)

Risk Information

CVSS v2

Base Score: 6.4

Vector: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

Severity: Medium

CVSS v3

Base Score: 6.1

Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Severity: Medium

EPSS

EPSS: 0.11431