Критична вразливість Zimbra RCE стала мішенню активних атак

Критична вразливість Zimbra RCE стала мішенню активних атак 1

CERT Polska, польський центр реагування на комп’ютерні надзвичайні події, попередив, що зловмисники почали використовувати критичну вразливість у Zimbra Collaboration Suite (ZCS).

ZCS – це популярний пакет програм для електронної пошти та спільної роботи, яким користуються сотні мільйонів людей та організацій по всьому світу, включно з тисячами компаній та сотнями урядових установ.

Команда безпеки Zimbra випустила версію 10.1.20 20 липня для виправлення вразливості (відстежується як CVE-2026-73570), яка дозволяє неавтентифікованим зловмисникам отримати віддалене виконання коду шляхом експлуатації слабкості ін’єкції команд у компоненті моніторингу SNMP, коли увімкнено сповіщення SNMP.

Критична вразливість Zimbra RCE стала мішенню активних атак 2

“Через неналежну санітизацію недовірених вхідних даних під час обробки сповіщень SNMP, неавтентифікований зловмисник може надсилати спеціально сформовані SMTP-запити, які можуть призвести до виконання довільних команд операційної системи від імені користувача Zimbra”, — пояснюється у повідомленні.

Інтернет-спостерігач за безпекою Shadowserver наразі відстежує понад 12 100 серверів Zimbra, доступних онлайн, більшість з яких розташовані в Європі (4 382) та Азії (4 492).

Однак немає інформації про те, скільки з них є “медовими принадами” (honeypots) або вже були оновлені для захисту від вразливості CVE-2026-73570.

Критична вразливість Zimbra RCE стала мішенню активних атак 3

Позначена як активно експлуатована

У понеділок команда CERT Polska повідомила, що кіберзлочинці вже експлуатують CVE-2026-73570 в атаках.

“Команда CERT Polska повідомляє про активно використовувану вразливість ін’єкції команд ОС у Zimbra Collaboration Suite”, — попереджає центр.

CERT Polska також попросив адміністраторів перевірити свої журнали на наявність підозрілої активності, такої як самостійне перезавантаження служби Zimbra, а також на наявність файлів, створених у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ користувачем zimbra за останні 30 днів.

Вразливості Zimbra часто стають мішенню в реальних атаках і протягом останніх років використовувалися для компрометації багатьох вразливих поштових серверів.

Наприклад, у лютому 2023 року російські кібершпигуни з групи Winter Vivern використали експлойт відображеного XSS для викрадення електронних листів, що належать особам та організаціям, пов’язаним з НАТО, з веб-поштових порталів Zimbra.

У жовтні 2024 року американські та британські кібервідомства попередили, що хакери з групи APT29 (відомої як Midnight Blizzard та Cozy Bear, пов’язаної з Службою зовнішньої розвідки Росії) націлювалися на вразливі сервери Zimbra, експлуатуючи проблему безпеки, яка раніше використовувалася для викрадення облікових даних електронної пошти.

Нещодавно, у березні, дослідники Seqrite Labs також виявили, що хакери групи APT28 (державне угруповання, пов’язане з російською військовою розвідкою) експлуатували вразливість збереженого міжсайтового скриптингу (XSS) в атаках на сервери ZCS українського уряду.

Критична вразливість Zimbra RCE стала мішенню активних атак 4

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, 37% їхніх дій блокуються.

Звіт Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у робочих середовищах клієнтів.

Отримайте звіт.

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *