Russian Hackers Exploit Zero-Click Vulnerability in Zimbra Email Software

Russian Hackers Exploit Zero-Click Vulnerability in Zimbra Email Software

First seen 23 Jul 2026, 18:34 UTC Ncsc.UkInfosecurity-MagazineTechtimesDevdiscourseTheregister+5 83% similarity 81.0

Article Content

Browse articles
ThreatCluster

Since mid-2025, a Russian state-backed hacking group known as Laundry Bear has exploited a zero-click vulnerability (CVE-2025-66376) in the Zimbra Collaboration Suite to steal sensitive data from NATO agencies and other organizations. This attack method allows hackers to access email accounts without requiring victims to click links or open attachments, merely by viewing the malicious email. The campaign has targeted various sectors, including defense, government, and education, successfully compromising over 10 organizations. U.S. and allied cyber agencies issued a joint advisory on July 23, 2026, urging organizations to patch their Zimbra installations to mitigate the risk. The vulnerability was publicly disclosed in January 2026 but had been actively exploited for months prior. Affected systems include unpatched versions of Zimbra Collaboration Suite, which is widely used across multiple sectors. The attack's covert nature and the absence of financial extortion indicate its espionage objectives.

Key Points: • Laundry Bear exploits a zero-click vulnerability in Zimbra to steal sensitive data. • The attack requires only the victim to view a malicious email, with no user interaction needed. • U.S. and allied agencies have issued urgent advisories for organizations to patch Zimbra software.

ThreatCluster AI

Timeline

2014-06-05
CVE-2014-0224 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2015-01-09
CVE-2015-0204 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2017-03-29
CVE-2016-9924 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2017-05-17
CVE-2016-3403 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2018-01-16
CVE-2017-8802 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2018-02-04
CVE-2017-17703 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2018-03-27
CVE-2018-6882 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2018-05-30
CVE-2018-10939 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2018-05-30
CVE-2015-7610 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2018-09-05
Public exploit for CVE-2018-15131 released
A proof-of-concept exploit appeared on GitHub, lowering the barrier for opportunistic attackers.
GitHub

Community

Browse all →