Атака на Zimbra: взломано более 270 серверов через уязвимость в SNMP

· Безопасность
Злоумышленники активно эксплуатируют критическую уязвимость CVE-2026-73570 в Zimbra Collaboration Suite, позволяющую выполнять код удалённо без аутентификации. По данным Shadowserver, скомпрометированы сотни серверов.

cover.svg

Продолжается волна атак на почтовый и коллаборационный пакет Zimbra Collaboration Suite (ZCS): злоумышленники уже скомпрометировали более 270 экземпляров, эксплуатируя серьёзную уязвимость удалённого выполнения кода. ZCS используют сотни миллионов людей и организаций, включая тысячи компаний и сотни государственных учреждений по всему миру.

Суть уязвимости

Брешь, получившая идентификатор CVE-2026-73570, связана с внедрением команд в компоненте SNMP-мониторинга и срабатывает, когда включены SNMP-уведомления. Она позволяет неаутентифицированному атакующему удалённо выполнить произвольный код. Компания Synacor устранила проблему 20 июля с выходом версии ZCS 10.1.20.

Хронология атак

Польская группа реагирования CERT Polska первой сообщила о целенаправленной эксплуатации уязвимости и посоветовала специалистам проверить журналы на предмет подозрительной активности: неожиданных перезапусков службы Zimbra и появления файлов, созданных пользователем zimbra за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.

Вслед за предупреждением американское агентство CISA внесло уязвимость в каталог известных эксплуатируемых брешей (KEV) и обязало федеральные гражданские ведомства США установить обновление в трёхдневный срок — до 24 августа.

Служба мониторинга угроз Shadowserver сообщила, что зафиксировала сотни доступных из интернета серверов Zimbra, уже взломанных через CVE-2026-73570. По её данным, на 22 августа обнаружено 274 скомпрометированных экземпляра. Кроме того, аналитики видят не менее 8200 непропатченных систем, хотя это не означает автоматической уязвимости — брешь проявляется лишь в нестандартной конфигурации.

Привычная мишень

Zimbra давно остаётся излюбленной целью как киберпреступников, так и групп, спонсируемых государствами: серверы регулярно атакуют ради кражи писем с чувствительными данными. Так, в марте исследователи Seqrite Labs зафиксировали, как хакеры российской военной разведки APT28 использовали уязвимость типа хранимого XSS для взлома серверов украинского правительства. В октябре 2024 года кибернадзорные органы США и Великобритании предупреждали о компрометации серверов Zimbra группой APT29 (Midnight Blizzard, Cozy Bear), связанной с российской СВР. Ещё одна группа, Winter Vivern, эксплуатировала отражённую XSS-уязвимость для кражи писем из почтовых аккаунтов, связанных с НАТО.

Администраторам, использующим Zimbra, настоятельно рекомендуется как можно скорее перейти на актуальную версию и проверить системы на признаки компрометации.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.