Критическую уязвимость в Zimbra уже эксплуатируют в атаках

· Безопасность
Польский CERT предупредил об активной эксплуатации критической уязвимости CVE-2026-73570 в почтовом сервере Zimbra Collaboration Suite, позволяющей выполнить произвольный код без аутентификации.

cover.svg

Польская группа реагирования на киберинциденты CERT Polska сообщила, что злоумышленники начали эксплуатировать критическую уязвимость в почтовом и совместном рабочем пакете Zimbra Collaboration Suite (ZCS). Продукт используют сотни миллионов людей и организаций по всему миру, включая тысячи компаний и сотни государственных ведомств.

В чём суть уязвимости

Проблема получила идентификатор CVE-2026-73570 и связана с компонентом SNMP-мониторинга. Из-за неправильной очистки недоверенного ввода при обработке SNMP-уведомлений неаутентифицированный атакующий может отправить специально сформированные SMTP-запросы, приводящие к выполнению произвольных команд операционной системы от имени пользователя zimbra. Условие для срабатывания — включённые SNMP-уведомления.

Исправление вышло ещё 20 июля в версии 10.1.20. В понедельник CERT Polska зафиксировал, что уязвимость уже применяется в реальных атаках, и призвал администраторов проверить журналы на подозрительную активность: самопроизвольные перезапуски службы Zimbra, а также файлы, созданные пользователем zimbra за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.

Масштаб угрозы

По данным мониторинговой службы Shadowserver, в интернете доступны более 12 100 серверов Zimbra, большинство из них — в Европе (4382) и Азии (4492). При этом неизвестно, сколько из них представляют собой ловушки-ханипоты или уже получили обновление.

Zimbra давно остаётся привлекательной мишенью. В феврале 2023 года группа Winter Vivern использовала уязвимость отражённого XSS для кражи писем у структур, связанных с НАТО. В октябре 2024 года кибервед��мства США и Великобритании предупреждали, что за серверами Zimbra охотится APT29 (также известная как Midnight Blizzard и Cozy Bear и связываемая с российской Службой внешней разведки). А в марте исследователи Seqrite Labs сообщили об эксплуатации хранимой XSS-уязвимости группой APT28, которую связывают с российской военной разведкой, — целью были серверы ZCS украинских государственных структур.

Администраторам уязвимых серверов рекомендуется как можно скорее установить исправленную версию и проверить системы на признаки компрометации.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.