
Агентство з кібербезпеки та захисту інфраструктури (CISA) наказало державним установам США протягом трьох днів усунути вразливість, яка активно експлуатується в Zimbra Collaboration Suite (ZCS).
Команда безпеки Zimbra випустила оновлення для усунення цієї вразливості (відстежується як CVE-2026-73570) у версії 10.1.20, яка вийшла 20 липня.
Успішна експлуатація дозволяє неавтентифікованим зловмисникам отримати віддалене виконання коду шляхом використання слабкості в механізмі вприскування команд у компоненті моніторингу SNMP, коли на цільовій системі ввімкнено сповіщення SNMP.

“Через неправильну санітизацію недовірених вхідних даних під час обробки сповіщень SNMP, неавтентифікований зловмисник може надсилати спеціально створені SMTP-запити, що може призвести до виконання довільних команд операційної системи від імені користувача Zimbra”, — йдеться у повідомленні.
Попередження CISA з’явилося після того, як польська команда реагування на комп’ютерні надзвичайні ситуації (CERT Polska) вперше повідомила про цю вразливість як про ціль у реальних атаках минулого понеділка.
Хоча компанія Shadowserver, що займається моніторингом безпеки, відстежує понад 12 000 серверів Zimbra, доступних в Інтернеті, немає інформації про те, скільки з них є “медовими пастками” (honeypots) або вже захищені від атак, що використовують вразливість CVE-2026-73570.
У понеділок Shadowserver також повідомила, що виявила понад 270 скомпрометованих екземплярів Zimbra Collaboration Suite під час пошуку артефактів експлуатації CVE-2026-73570.

У п’ятницю CISA підтвердило сповіщення CERT Polska, додало цю вразливість до свого каталогу KEV (Known Exploited Vulnerabilities) і наказало федеральним цивільним виконавчим органам США (FCEB) захистити свої системи протягом трьох днів, до 24 серпня.
Хоча CISA не надала жодної інформації про ці триваючі атаки, польська команда CERT попросила команди безпеки перевірити журнали на наявність підозрілої активності, такої як несподівані перезапуски служби Zimbra, а також на наявність файлів, створених у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ користувачем zimbra за останні 30 днів.
ZCS є популярним програмним забезпеченням для електронної пошти та спільної роботи, яким користуються сотні мільйонів організацій та людей у всьому світі, включно з сотнями державних установ та тисячами підприємств.
Проблеми безпеки Zimbra часто стають мішенню для атак у реальному світі та використовуються для викрадення конфіденційних даних з вразливих серверів електронної пошти протягом останніх років.
Зокрема, дослідники Seqrite Labs виявили в березні, що APT29 (державне угруповання, пов’язане з російською військовою розвідкою) експлуатувало вразливість міжсайтового скриптингу (XSS), що зберігається, в атаках на сервери Zimbra українського уряду.
У жовтні 2024 року кібервідомства США та Великої Британії попереджали, що хакери APT29 (відомі як Midnight Blizzard і Cozy Bear), пов’язані з російською службою зовнішньої розвідки, націлювалися на сервери Zimbra, використовуючи вразливість, що раніше використовувалася для викрадення облікових даних електронної пошти.
Російські кібершпигуни з Winter Vivern також зловживали вразливістю відбитого міжсайтового скриптингу (XSS) для викрадення електронних листів, що належать особам та організаціям, пов’язаним з НАТО, через веб-портали Zimbra.
Після отримання дійсних облікових даних, лише 37% дій зловмисників блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Blue Report 2026 вимірює захист за кожною технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Отримати звіт
За даними порталу: www.bleepingcomputer.com
