Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与

Synacorが提供するコラボレーションツール「Zimbra Collaboration Suite(ZCS)」の脆弱性が、国家が関与すると見られる攻撃グループのゼロデイ攻撃で悪用されていたことがわかった。メールを表示するだけで、過去のメールが窃取される状態だった。

米時間2026年7月23日、米国をはじめ、欧州、豪州などの関連当局は、共同でアドバイザリを公開した。米国家安全保障局(NSA)や米連邦捜査局(FBI)、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)など米国を中心に16カ国の27組織が署名している。

ロシア政府の支援を受けていると見られ、「Void Blizzard」「CL-STA-1114」「TA488(旧UNK_PitStop)」などとしても追跡されている攻撃グループ「LAUNDRY BEAR」が、当時明らかとなっていなかった脆弱性「CVE-2025-66376」を悪用。機密情報の収集を目的に欧米の政府機関や企業などを標的にゼロデイ攻撃を展開していたと分析している。

格納型クロスサイトスクリプティング(XSS)で、ウェブメール機能のスタイルシート処理に脆弱性が存在。細工されたHTML形式のメールを表示するだけで攻撃が成立し、クリックといったユーザーの追加操作を必要とすることなくブラウザ上でJavaScriptを実行して侵害することが可能。

CVE番号を採番したMITREによる共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.2」、重要度は「高(High)」と評価されている。

(Security NEXT - 2026/07/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

Javaデータ変換ライブラリ「fastjson」に脆弱性 - 悪用攻撃も観測
「OpenAM」に深刻な脆弱性 - アップデートを公開
「ManageEngine ADAudit Plus」に脆弱性 - 4月に修正実施
「BIND 9」にキャッシュ汚染など複数脆弱性 - 修正版を公開
WordPress向けSSOプラグインに認証回避の脆弱性
「Chrome」に今月5度目のセキュリティ更新 - 脆弱性4件に対処
「Dell PowerProtect Data Manager」にアップデート - 脆弱性359件を修正
「SharePoint」「Check Point」の脆弱性悪用で警告 - 米当局
「Node.js」、セキュリティ更新を7月27日にリリース予定
Check Point製品の管理機能に脆弱性 - すでに悪用も、侵害調査を