CISA вимагає терміново усунути вразливість Zimbra, яка вже використовується зловмисниками

CISA вимагає терміново усунути вразливість Zimbra, яка вже використовується зловмисниками 1

Агентство з кібербезпеки та захисту інфраструктури (CISA) наказало державним установам США протягом трьох днів усунути вразливість у Zimbra Collaboration Suite (ZCS), яка активно використовується зловмисниками.

Команда безпеки Zimbra випустила патч для цієї вразливості (відстежується як CVE-2026-73570) у версії 10.1.20, що вийшла 20 липня.

Успішна експлуатація дозволяє неавтентифікованим зловмисникам досягти віддаленого виконання коду шляхом використання слабкості в механізмі ін’єкції команд в компоненті моніторингу SNMP, коли на цільовій системі увімкнено сповіщення SNMP.

CISA вимагає терміново усунути вразливість Zimbra, яка вже використовується зловмисниками 2

“Через неналежну санітизацію недовірених вхідних даних під час обробки сповіщень SNMP, неавтентифікований зловмисник може надсилати спеціально сформовані SMTP-запити, що можуть призвести до виконання довільних команд операційної системи від імені користувача Zimbra”, – йдеться у повідомленні.

Попередження CISA з’явилося після того, як CERT Polska (Польська команда реагування на комп’ютерні надзвичайні події) вперше повідомила про використання цієї вразливості в реальних атаках минулого понеділка.

За даними сервісу відстеження загроз безпеки Shadowserver, в Інтернеті доступно понад 12 000 серверів Zimbra. Однак немає інформації про те, скільки з них є “медовими принадами” (honeypots) або вже захищені від атак, що експлуатують вразливість CVE-2026-73570.

У понеділок Shadowserver також повідомив, що виявив понад 270 скомпрометованих інстансів Zimbra Collaboration Suite під час пошуку ознак експлуатації CVE-2026-73570.

CISA вимагає терміново усунути вразливість Zimbra, яка вже використовується зловмисниками 3

У п’ятницю CISA підтвердила попередження CERT Polska, внесла вразливість до свого каталогу KEV (Known Exploited Vulnerabilities) та наказала федеральним цивільним виконавчим органам США протягом трьох днів, до 24 серпня, забезпечити безпеку своїх систем.

Хоча CISA не надала жодної інформації про триваючі атаки, польська команда CERT попросила команди безпеки перевірити журнали на наявність підозрілої активності, такої як несподіване перезавантаження служби Zimbra, та наявність файлів, створених користувачем zimbra у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ за останні 30 днів.

ZCS є популярним поштовим та колабораційним рішенням, яким користуються сотні мільйонів організацій та людей по всьому світу, включно з сотнями державних установ та тисячами компаній.

Проблеми безпеки Zimbra часто стають мішенню атак, що використовуються для викрадення конфіденційних даних з вразливих поштових серверів останніми роками.

Зокрема, у березні дослідники Seqrite Labs виявили, що APT28 (група, пов’язана з російською військовою розвідкою) використовувала вразливість збереженого міжсайтового скриптингу (XSS) в атаках на українські державні сервери ZCS.

У жовтні 2024 року кібервідомства США та Великобританії попереджали, що хакери APT29 (відомі як Midnight Blizzard і Cozy Bear), пов’язані з Службою зовнішньої розвідки Росії, націлювалися на сервери Zimbra, використовуючи вразливість, яка раніше застосовувалася для викрадення облікових даних електронної пошти.

Кібершпигуни Russian Winter Vivern також зловживали вразливістю відбитого міжсайтового скриптингу (XSS) для викрадення електронних листів, що належать особам та організаціям, пов’язаним з НАТО, через веб-портали Zimbra.

CISA вимагає терміново усунути вразливість Zimbra, яка вже використовується зловмисниками 4

Після отримання дійсних облікових даних зловмисники блокуються лише у 37% випадків

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

Звіт Blue Report 2026 вимірює ефективність захисту для кожної техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

Критична RCE-вразливість у Zimbra вже активно використовується в атаках

Критична RCE-вразливість у Windows IKE Extension вже активно використовується

CISA наказує терміново усунути активно експлуатовану RCE-вразливість у Langflow

Критична RCE-вразливість у Langflow використовується для злому серверів ШІ-додатків

CISA встановлює терміновий дедлайн для виправлення вразливості Cisco, що експлуатується в атаках

  • Активно використовується
  • CISA
  • RCE
  • Віддалене виконання коду
  • Вразливість
  • Попередження
  • Zimbra
  • Zimbra Collaboration

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *