S'inscrire

Cybersécurité - 06/10/2025

Une faille zero-day de Zimbra exploitée pour cibler l’armée brésilienne via des fichiers ICS malveillants

Hacker utilisant un outil de cybersécurité

Une vulnérabilité de sécurité désormais corrigée dans Zimbra Collaboration a été exploitée comme une faille zero-day plus tôt cette année dans des cyberattaques ciblant l’armée brésilienne.

Suivie comme CVE-2025-27915 (score CVSS : 5,4), la vulnérabilité est une vulnérabilité de script intersite (XSS) stockée dans le client Web classique qui survient à la suite d’une désinfection insuffisante du contenu HTML dans les fichiers de calendrier ICS, entraînant l’exécution de code arbitraire.

« Lorsqu’un utilisateur consulte un message électronique contenant une entrée ICS malveillante, son JavaScript intégré s’exécute via un événement ontoggle à l’intérieur d’une balise <details> », selon une description de la faille dans la base de données nationale des vulnérabilités du NIST (NVD).

Cela permet à un attaquant d’exécuter du JavaScript arbitraire dans la session de la victime, ce qui peut entraîner des actions non autorisées, comme la configuration de filtres de messagerie pour rediriger les messages vers une adresse contrôlée par l’attaquant. Ainsi, un attaquant peut effectuer des actions non autorisées sur le compte de la victime, notamment la redirection de messagerie et l’exfiltration de données.

La vulnérabilité a été corrigée par Zimbra dans le cadre des versions 9.0.0 Patch 44 , 10.0.13 et 10.1.5 publiées le 27 janvier 2025. L’avis ne mentionne cependant pas qu’elle ait été exploitée dans des attaques réelles.

Cependant, selon un rapport publié par StrikeReady Labs le 30 septembre 2025, l’activité observée dans la nature impliquait des acteurs de menaces inconnus usurpant l’identité du Bureau du protocole de la marine libyenne pour cibler l’armée brésilienne à l’aide de fichiers ICS malveillants qui exploitaient la faille.

Le fichier ICS contenait un code JavaScript conçu pour voler des données de manière exhaustive et détourner les identifiants, les e-mails, les contacts et les dossiers partagés vers un serveur externe (« ffrk[.]net »). Il recherche également les e-mails dans un dossier spécifique et ajoute des règles de filtrage Zimbra malveillantes nommées « Correo » pour transférer les messages à spam_to_junk@proton.me.

Afin d’éviter d’être détecté, le script est conçu de manière à masquer certains éléments de l’interface utilisateur et à ne se déclencher que si plus de trois jours se sont écoulés depuis la dernière fois qu’il a été exécuté.

On ne sait pas encore clairement qui se cache derrière l’attaque, mais plus tôt cette année, ESET a révélé que l’acteur de menace russe connu sous le nom d’APT28 avait exploité des vulnérabilités XSS dans diverses solutions de messagerie Web de Roundcube, Horde, MDaemon et Zimbra pour obtenir un accès non autorisé.

Un modus operandi similaire a également été adopté par d’autres groupes de pirates informatiques comme Winter Vivern et UNC1151 (alias Ghostwriter) pour faciliter le vol d’informations d’identification.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-8037 EXPLOITÉE Progress LoadMaster Command Injection Vulnerability 07/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63077 EXPLOITÉE JetBrains TeamCity Deserialization of Untrusted Data Vulnerability 05/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-18556 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 04/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34486 EXPLOITÉE Apache Tomcat Missing Encryption of Sensitive Data Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-9198 EXPLOITÉE IBM Langflow Code Injection Vulnerability 04/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-18577 EXPLOITÉE N-able N-central Authentication Bypass Using an Alternate Path or Channel… 03/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20316 EXPLOITÉE Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability 29/07/2026