Russian TA488 and TA458 Exploit Webmail Vulnerabilities in Espionage Campaigns

Russian TA488 and TA458 Exploit Webmail Vulnerabilities in Espionage Campaigns

First seen 23 Jul 2026, 14:54 UTC Proofpointwww.welivesecurity.comcert.plhunt.iostrikeready.com+1 92% similarity 77.9

Article Content

Browse articles
ThreatCluster

Russian threat actors TA488 and TA458 are exploiting vulnerabilities in webmail servers, specifically targeting Ukrainian entities and government sectors. TA488 utilizes a half-click exploit via CVE-2025-66376 in Zimbra mailservers, allowing immediate execution of malicious scripts upon email preview. This actor has been active since July 2025, using compromised accounts to send exploit-laden messages. Meanwhile, TA458 has been exploiting a zero-day vulnerability in the SOGo webmail platform, reported as CVE-2026-8496, targeting military and government entities across Eastern Europe. Both actors employ techniques that require minimal user interaction, increasing the risk of successful attacks. The campaigns are part of a broader trend of Russian cyber espionage activities, with significant implications for national security.

Key Points: • TA488 exploits CVE-2025-66376 in Zimbra webmail, enabling immediate script execution. • TA458 targets SOGo webmail with a zero-day vulnerability, CVE-2026-8496, affecting Eastern European entities. • Both actors utilize half-click exploits, minimizing user interaction and increasing attack success rates.

ThreatCluster AI

Timeline

2023-09-22
CVE-2023-43770 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2024-08-05
CVE-2024-42009 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2024-08-28
CVE-2024-42900 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2025-01-05
CVE-2025-66376 published
A vulnerability in Zimbra's HTML sanitizer allows for half-click exploits, enabling malicious script execution.
Proofpoint
2025-03-12
CVE-2025-27915 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2025-04-29
CVE-2025-3929 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2025-06-02
CVE-2025-49113 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2025-07-01
TA488 begins targeting Ukrainian entities
TA488 starts exploiting Zimbra vulnerabilities to target Ukrainian government and defense sectors.
Proofpoint
2026-03-01
TA458 expands targeting scope
TA458 begins exploiting vulnerabilities in Kerio and SOGo webmail platforms, broadening its attack vector.
Proofpoint
2026-03-18
CISA KEV added CVE-2025-66376
CISA included CVE-2025-66376 in its Known Exploited Vulnerabilities catalog due to active exploitation.
Proofpoint

Community

Browse all →