[분석가] 분석 — CVE-2025-66376
Immediate update of Zimbra Collaboration to versions 10.0.18 or 10.1.13 is required to mitigate a high-risk stored XSS vulnerability triggered via CSS @import directives in HTML emails.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.21621 · 악용난이도 easy · KEV
🔍 공격 기법
(1) 트리거 조건: HTML 이메일 본문 내 CSS @import 지시문을 사용하여 외부 리소스를 호출하거나 악성 스크립트를 주입하는 방식입니다. Classic UI에서 해당 CSS를 렌더링할 때 검증 미흡으로 인해 Stored XSS가 발생합니다.
(2) 공격 단계:
- 정찰: 대상이 Zimbra Collaboration 10.x 버전 및 Classic UI를 사용하는지 확인합니다.
- 초기 접근:
@import지시문이 포함된 악성 HTML 이메일을 타겟 사용자에게 발송합니다. - 실행: 사용자가 Classic UI에서 해당 이메일을 열람하면 브라우저가 CSS를 해석하며 주입된 스크립트가 실행됩니다.
- 영향: 세션 쿠키 탈취 또는 사용자 권한으로의 피싱 페이지 유도 등이 수행됩니다.
(3) 공격 표면: HTML 이메일 메시지 본문 (Email Body) 및 이를 렌더링하는 ZCS Classic UI 웹 인터페이스입니다.
(4) CVSS 벡터 분석:AV:N/AC:L/PR:N/UI:N으로, 네트워크를 통해 인증 없이 낮은 복잡도로 공격이 가능하며 사용자의 능동적 상호작용 없이도 이메일 열람만으로 트리거될 수 있는 위험한 조건입니다. (단, UI:N은 벡터상 표기이며 실제로는 메일 열람이라는 행위가 전제됩니다.)
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가짐에 따라, 공격자가 특별한 권한이나 사용자 상호작용 없이 네트워크를 통해 원격으로 트리거할 수 있어 공격 난이도가 매우 낮습니다(Easy). 공격 표면은 Zimbra Collaboration(ZCS)의 Classic UI 내 HTML 이메일 렌더링 프로세스이며, 특히 CSS @import 지시문을 이용한 Stored XSS가 핵심 트리거 조건입니다. 이론적 심각도를 넘어 EPSS 수치가 0.21621로 높게 측정되고 CISA KEV에 등재된 점은 이미 야생(In-the-wild)에서 실제 악용 사례가 확인되었음을 입증하는 강력한 근거입니다. 공격자는 조작된 CSS 파일이 포함된 이메일을 발송함으로써 대상 시스템의 웹 인터페이스에 악성 스크립트를 저장시키고, 관리자나 사용자가 메일을 열람할 때 세션 탈취 및 권한 상승을 시도할 수 있습니다. 따라서 본 취약점은 공격 진입 장벽이 거의 없으며, 실제 공격 도구가 유포되고 있어 악용 가능성이 매우 높은 상태입니다.
💥 영향 분석
(1) 기술적 위험: Stored XSS 특성상 공격자가 사용자의 브라우저 컨텍스트에서 임의의 JavaScript를 실행할 수 있습니다. 이를 통해 세션 토큰(Session Token) 탈취, 사용자 권한을 이용한 내부 메일 무단 열람 및 전송, CSRF 공격으로 이어질 가능성이 있습니다.
(2) 비즈니스 영향: 기업 내 민감한 이메일 데이터 유출로 인한 정보 보안 사고가 발생할 수 있으며, 관리자 계정이 탈취될 경우 시스템 전체의 통제권 상실 위험이 있습니다. 이는 규제 준수(Compliance) 위반 및 대외 신뢰도 하락으로 직결됩니다.
🔗 관련 취약점·체이닝
- 추정: 본 XSS 결함은 단독으로 사용되기보다, 탈취한 세션 쿠키를 이용한 계정 탈취(Account Takeover)나 다른 API 취약점과 결합하여 권한 상승(Privilege Escalation) 및 내부 정보 수집 단계로 이어지는 체이닝 패턴을 보일 가능성이 높습니다.
🔎 탐지
(1) 로그 지표: 웹 서버 액세스 로그 또는 메일 수신 로그에서 HTML 본문에 포함된 비정상적인 CSS 외부 호출 경로를 확인해야 합니다.
(2) 탐지 규칙 예시:
- 로직: 이메일 본문 내
@import키워드와 외부 URL 패턴이 결합된 형태를 탐지합니다. - 정규식 예시:
/@import\s+url\(['"]?http[s]?://[^'"]+['"]?\)/i - SIEM 쿼리(의사코드):
SELECT * FROM email_logs WHERE body MATCHES /@import\s+url\(.*\)/
(3) 오탐 시나리오 및 튜닝: 정상적인 기업 브랜딩 CSS 파일 호출 시 오탐이 발생할 수 있습니다. 신뢰할 수 있는 내부 도메인이나 알려진 CDN 화이트리스트를 적용하여 필터링함으로써 오탐을 줄일 수 있습니다.
🛡️ 완화 방안
- 즉시(긴급 차단): WAF(Web Application Firewall)에서 이메일 본문 내
@import지시문을 포함한 요청에 대해 차단 룰을 적용합니다. (난이도: 하 / 영향: 낮음 / 검증: 악성 페이로드 전송 테스트) - 단기(완화): 사용자가 Classic UI 대신 Modern UI를 사용하도록 권고하여 공격 표면을 일시적으로 축소합니다. (난이도: 중 / 영향: 사용자 경험 변화 / 검증: 접속 인터페이스 확인)
- 근본(해결): Zimbra Collaboration 버전을 10.0.18 또는 10.1.13 이상으로 업그레이드합니다. (난이도: 중 / 영향: 서비스 일시 중단 필요 / 검증: 버전 정보 확인 및 패치 노트 대조)
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 실측값(0.21621, 백분위 0.97372)이 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 매우 높음을 시사합니다. 특히 KEV 등재 및 exploit=easy 조건에 따라 규칙 기반 우선순위를 'immediate(24h 내)'로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.21621 · exploit=easy · in_scope=None