Критичну вразливість Zimbra RCE активно експлуатують у атаках

Критичну вразливість Zimbra RCE активно експлуатують у атаках 1

CERT Polska, польська команда реагування на комп’ютерні надзвичайні події (CERT), попередила, що зловмисники почали експлуатувати критичну вразливість у Zimbra Collaboration Suite (ZCS).

ZCS — це популярний набір програмного забезпечення для електронної пошти та спільної роботи, яким користуються сотні мільйонів людей та організацій по всьому світу, включно з тисячами компаній та сотнями урядових установ.

Команда безпеки Zimbra випустила версію 10.1.20 20 липня для виправлення вразливості (відстежуваної як CVE-2026-73570), яка дозволяє неавтентифікованим зловмисникам віддалено виконувати код, експлуатуючи слабкість ін’єкції команд у компоненті моніторингу SNMP, коли увімкнені сповіщення SNMP.

Критичну вразливість Zimbra RCE активно експлуатують у атаках 2

“Через неналежну санітарну обробку недовірених вхідних даних під час обробки сповіщень SNMP, неавтентифікований зловмисник може надсилати спеціально створені SMTP-запити, що може призвести до виконання довільних команд операційної системи від імені користувача Zimbra”, — пояснюється у повідомленні.

Наглядач за безпекою в Інтернеті Shadowserver відстежує понад 12 100 серверів Zimbra, доступних онлайн, більшість з яких розташовані в Європі (4 382) та Азії (4 492).

Однак, немає інформації про те, скільки з них є “honeypots” (принадами) або вже оновлені для захисту від вразливості CVE-2026-73570.

Критичну вразливість Zimbra RCE активно експлуатують у атаках 3

Позначено як активно експлуатована

У понеділок команда CERT Polska повідомила, що зловмисники вже використовують CVE-2026-73570 в атаках.

“Команда CERT Polska повідомляє про активно використовувану вразливість ін’єкції команд ОС у Zimbra Collaboration Suite”, — попереджає вона.

CERT Polska також попросила адміністраторів перевірити свої журнали на наявність підозрілої активності, такої як самостійний перезапуск служби Zimbra, та на наявність файлів, створених у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ користувачем zimbra за останні 30 днів.

Вразливості Zimbra часто стають об’єктом атак у реальному світі та використовувалися для злому багатьох вразливих поштових серверів протягом останніх років.

Наприклад, російські кібершпигуни Winter Vivern використовували експлойт відображеної XSS (Cross-Site Scripting) у лютому 2023 року для викрадення електронних листів, що належали особам та організаціям, пов’язаним з НАТО, з веб-порталів Zimbra.

У жовтні 2024 року кібервідомства США та Великої Британії попередили, що хакери APT29 (відомі як Midnight Blizzard та Cozy Bear, і пов’язані з Службою зовнішньої розвідки Росії) націлювалися на вразливі сервери Zimbra, експлуатуючи проблему безпеки, яка раніше використовувалася для викрадення облікових даних електронної пошти.

Нещодавно, у березні, дослідники Seqrite Labs також виявили, що хакери APT28 (державне угруповання зловмисників, пов’язане з російською військовою розвідкою) використовували збережену вразливість міжсайтового скриптингу (XSS) в атаках на українські державні сервери ZCS.

Критичну вразливість Zimbra RCE активно експлуатують у атаках 4

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних робочих середовищах клієнтів.

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *