Laundry Bear exploits a Zimbra zero-click vulnerability (CVE-2025-66376) to steal 90 days of email, session cookies and application passcodes without victims clicking a link.