Критическую уязвимость в Zimbra уже эксплуатируют в атаках
Польская группа реагирования на киберинциденты CERT Polska сообщила, что злоумышленники начали эксплуатировать критическую уязвимость в почтовом и совместном рабочем пакете Zimbra Collaboration Suite (ZCS). Продукт используют сотни миллионов людей и организаций по всему миру, включая тысячи компаний и сотни государственных ведомств.
В чём суть уязвимости
Проблема получила идентификатор CVE-2026-73570 и связана с компонентом SNMP-мониторинга. Из-за неправильной очистки недоверенного ввода при обработке SNMP-уведомлений неаутентифицированный атакующий может отправить специально сформированные SMTP-запросы, приводящие к выполнению произвольных команд операционной системы от имени пользователя zimbra. Условие для срабатывания — включённые SNMP-уведомления.
Исправление вышло ещё 20 июля в версии 10.1.20. В понедельник CERT Polska зафиксировал, что уязвимость уже применяется в реальных атаках, и призвал администраторов проверить журналы на подозрительную активность: самопроизвольные перезапуски службы Zimbra, а также файлы, созданные пользователем zimbra за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.
Масштаб угрозы
По данным мониторинговой службы Shadowserver, в интернете доступны более 12 100 серверов Zimbra, большинство из них — в Европе (4382) и Азии (4492). При этом неизвестно, сколько из них представляют собой ловушки-ханипоты или уже получили обновление.
Zimbra давно остаётся привлекательной мишенью. В феврале 2023 года группа Winter Vivern использовала уязвимость отражённого XSS для кражи писем у структур, связанных с НАТО. В октябре 2024 года кибервед��мства США и Великобритании предупреждали, что за серверами Zimbra охотится APT29 (также известная как Midnight Blizzard и Cozy Bear и связываемая с российской Службой внешней разведки). А в марте исследователи Seqrite Labs сообщили об эксплуатации хранимой XSS-уязвимости группой APT28, которую связывают с российской военной разведкой, — целью были серверы ZCS украинских государственных структур.
Администраторам уязвимых серверов рекомендуется как можно скорее установить исправленную версию и проверить системы на признаки компрометации.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.