Zimbra pas à jour ? Un APT russe lit peut-être déjà vos mails
Hier, le 23 juillet 2026, la CISA, la NSA et le FBI ont sorti une alerte conjointe avec une douzaine d’agences alliées, et pour une fois leur message est assez court : Si vous auto-hébergez un serveur de messagerie Zimbra pas à jour, considérez que des espions russes lisent peut-être déjà vos mails !!
Voilà, le groupe s’appelle Laundry Bear (aussi connu sous le nom Void Blizzard chez Microsoft, ou TA488 chez Proofpoint), il est lié à l’État russe, et il exploite une faille connue de Zimbra depuis juillet 2025.
La faille, c’est la CVE-2025-66376. Il s’agit d’une XSS stockée dans la vieille interface Classic de Zimbra Collaboration, déclenchée par des directives CSS @import planquées dans un email HTML piégé. Le truc vicieux c’est qu’il n’y a pas besoin de cliquer pour se faire infecter. Vous ouvrez le mail, le JavaScript s’exécute tout seul, et voilà !! NVD note cette vuln 6.1 (interaction requise) quand le MITRE la monte à 7.2 (aucune interaction).
Et ce qu’ils récupèrent nos amis russes, là, c’est du lourd ! Une fois dedans, Laundry Bear siphonne vos 90 derniers jours d’emails, les adresses et mots de passe des comptes, l’annuaire complet de l’organisation (la Global Address List), et surtout vos jetons 2FA et codes de récupération. Autrement dit, même votre double authentification saute. Ils ont carrément développé un outil maison pour ça, baptisé “Ulej” (Улей, “ruche” en russe), qui exfiltre tranquillement les archives par requêtes DNS et HTTPS.
Zimbra a bien sûr corrigé la faille le 6 novembre 2025, dans les versions 10.0.18 et 10.1.13. Le patch existe donc depuis 8 mois ! Sauf que la campagne, elle, tournait déjà comme 0-day depuis juillet 2025, soit 4 mois avant le correctif. Résultat, entre les serveurs jamais mis à jour et ceux compromis avant le fix, on ne s’en sort plus. La CISA a même inscrit cette CVE à son catalogue KEV des failles activement exploitées. L’advisory conjoint des américains ne donne pas de décompte des victimes, mais le casting des cibles fait froid dans le dos puisque vous vous en doutez, l’Ukraine est en première ligne, ainsi qu’une tripotée de gouvernements sans parler des secteurs de la défense et l’énergie côté OTAN.
Si vous êtes concerné, et là je parle aux admins qui font tourner leur propre Zimbra, pas aux gens sur Gmail ou Outlook ^^, la marche à suivre est simple. Vous mettez à jour vers 10.0.18 ou 10.1.13 minimum, tout de suite. Et comme un serveur laissé sans patch durant des mois a de bonnes chances d’avoir déjà reçu de la visite, partez du principe que vous êtes compromis. Donc vous devez remettre à zéro tous les mots de passe, invalider les sessions actives, régénérer des codes 2FA, et jeter un coup d’œil dans les logs à la recherche de la commande CreateAppSpecificPasswordRequest ou de la chaîne “ZimbraWeb”. Ce sont les traces que laisse le groupe Laundry Bear.
Ce genre d’attaque qui passe par un client mail, c’est devenu une spécialité des APT russes.
Je vous en parlais quand APT28 transformait Outlook en backdoor avec NotDoor
, et plus récemment
quand des espions russes se faisaient piéger sur Signal
. En général, la messagerie, c’est le coffre-fort d’une organisation, et ça ils le savent très bien.
Bref, si un Zimbra traîne quelque part sur votre infra, arrêtez de lire mon site et allez le patcher immédiatement !

Leave a Comment