
CERT Polska, польський центр реагування на комп’ютерні інциденти, попередив, що зловмисники почали використовувати критичну вразливість у Zimbra Collaboration Suite (ZCS).
ZCS — це популярний пакет програмного забезпечення для електронної пошти та спільної роботи, яким користуються сотні мільйонів людей та організацій у всьому світі, зокрема тисячі компаній і сотні державних установ.
Команда безпеки Zimbra випустила версію 10.1.20 20 липня для виправлення вразливості (відстежується як CVE-2026-73570), яка дозволяє неавтентифікованим зловмисникам віддалено виконувати код, експлуатуючи слабкість ін’єкції команд у компоненті моніторингу SNMP, коли сповіщення SNMP увімкнені.

“Через неналежне очищення недовірених вхідних даних під час обробки сповіщень SNMP, неавтентифікований зловмисник може надсилати спеціально створені SMTP-запити, які можуть призвести до виконання довільних команд операційної системи від імені користувача Zimbra”, — пояснили вони.
Наглядач за інтернет-безпекою Shadowserver відстежує понад 12 100 серверів Zimbra, доступних онлайн, більшість з яких розташовані в Європі (4 382) та Азії (4 492).
Однак немає інформації про те, скільки з них є “приманками” (honeypots) або вже були оновлені для захисту від вразливості CVE-2026-73570.

Виявлена як активно експлуатована
У понеділок команда CERT Polska повідомила, що зловмисники зараз експлуатують CVE-2026-73570 під час атак.
“Команда CERT Polska повідомляє про активно використовувану вразливість ін’єкції команд ОС у Zimbra Collaboration Suite”, — попередили вони.
CERT Polska також попросив адміністраторів перевірити свої журнали на наявність підозрілої активності, такої як самостійне перезавантаження служби Zimbra, та на файли, створені користувачем zimbra в папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ протягом останніх 30 днів.
Вразливості Zimbra часто стають об’єктом атак і використовуються для злому багатьох вразливих поштових серверів протягом останніх років.
Наприклад, російські кібершпигуни з Winter Vivern використали експлойт відображеної XSS (reflected XSS) у лютому 2023 року для викрадення електронних листів, що належать особам та організаціям, пов’язаним з НАТО, з веб-порталів Zimbra.
У жовтні 2024 року кібервідомства США та Великої Британії попередили, що хакери APT29 (відомі як Midnight Blizzard та Cozy Bear, пов’язані з російською Службою зовнішньої розвідки) націлювалися на вразливі сервери Zimbra, експлуатуючи проблему безпеки, яка раніше використовувалася для викрадення облікових даних електронної пошти.
Нещодавно, у березні, дослідники Seqrite Labs також виявили, що хакери APT28 (державне угруповання, пов’язане з російською військовою розвідкою) використовували вразливість збереженої міжсайтової скриптингу (stored XSS) в атаках на сервери Zimbra українського уряду.

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Пов’язані статті:
Максимально серйозна вразливість SAP Commerce Cloud тепер ціль атак
Критична вразливість RCE у VMware vCenter використовується для доступу через зворотний SSH
Хакери атакують американські компанії за допомогою атак FastJson RCE із zero-day
CISA наказує терміново вжити заходів щодо вразливості Langflow RCE, яка активно експлуатується
Критична вразливість Langflow RCE використовується для злому серверів ШІ-додатків
- Активно експлуатується
- CERT Polska
- Польща
- RCE
- Віддалене виконання коду
- Вразливість
- Zimbra
- Zimbra Collaboration
Сергіу Гатлан
Сергіу — журналіст, який висвітлює останні досягнення в галузі кібербезпеки та технологій понад десятиліття. Електронна пошта або приватні повідомлення в Twitter для порад.
- Попередня стаття
- Наступна стаття
Залиште коментар Правила спільноти
Ви повинні увійти, щоб залишити коментар
Ще не зареєстровані? Зареєструватися зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
Microsoft починає видаляти інструмент WMIC, який використовують кіберзлочинці
Microsoft підтверджує збій, що впливає на пошук у програмах Microsoft 365
CISA: Вразливість Windows Task Host експлуатується групами програм-вимагачів
Спонсорські матеріали
Захист на основі сигнатур знизився до 50%. Подивіться, що ще зупиняють ваші засоби контролю.
CVE Certighost — нова. Привілеї, що стоять за нею, — ні. Дізнайтеся, де ховаються ваші.
Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.
Дізнайтеся, як ШІ змінює електронні атаки. Завантажте звіт Kaseya Email Security Report 2026.
91% ШІ-додатків з’явилися за 16 місяців. Отримайте звіт Material про ризики OAuth
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання — Політика конфіденційності — Заява про етику — Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
За даними порталу: www.bleepingcomputer.com
