
CERT Polska, польський центр реагування на комп’ютерні надзвичайні події, попередив, що зловмисники почали використовувати критичну вразливість у Zimbra Collaboration Suite (ZCS).
ZCS – це популярний пакет програм для електронної пошти та спільної роботи, яким користуються сотні мільйонів людей та організацій по всьому світу, включно з тисячами компаній та сотнями урядових установ.
Команда безпеки Zimbra випустила версію 10.1.20 20 липня для виправлення вразливості (відстежується як CVE-2026-73570), яка дозволяє неавтентифікованим зловмисникам отримати віддалене виконання коду шляхом експлуатації слабкості ін’єкції команд у компоненті моніторингу SNMP, коли увімкнено сповіщення SNMP.

“Через неналежну санітизацію недовірених вхідних даних під час обробки сповіщень SNMP, неавтентифікований зловмисник може надсилати спеціально сформовані SMTP-запити, які можуть призвести до виконання довільних команд операційної системи від імені користувача Zimbra”, — пояснюється у повідомленні.
Інтернет-спостерігач за безпекою Shadowserver наразі відстежує понад 12 100 серверів Zimbra, доступних онлайн, більшість з яких розташовані в Європі (4 382) та Азії (4 492).
Однак немає інформації про те, скільки з них є “медовими принадами” (honeypots) або вже були оновлені для захисту від вразливості CVE-2026-73570.

Позначена як активно експлуатована
У понеділок команда CERT Polska повідомила, що кіберзлочинці вже експлуатують CVE-2026-73570 в атаках.
“Команда CERT Polska повідомляє про активно використовувану вразливість ін’єкції команд ОС у Zimbra Collaboration Suite”, — попереджає центр.
CERT Polska також попросив адміністраторів перевірити свої журнали на наявність підозрілої активності, такої як самостійне перезавантаження служби Zimbra, а також на наявність файлів, створених у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ користувачем zimbra за останні 30 днів.
Вразливості Zimbra часто стають мішенню в реальних атаках і протягом останніх років використовувалися для компрометації багатьох вразливих поштових серверів.
Наприклад, у лютому 2023 року російські кібершпигуни з групи Winter Vivern використали експлойт відображеного XSS для викрадення електронних листів, що належать особам та організаціям, пов’язаним з НАТО, з веб-поштових порталів Zimbra.
У жовтні 2024 року американські та британські кібервідомства попередили, що хакери з групи APT29 (відомої як Midnight Blizzard та Cozy Bear, пов’язаної з Службою зовнішньої розвідки Росії) націлювалися на вразливі сервери Zimbra, експлуатуючи проблему безпеки, яка раніше використовувалася для викрадення облікових даних електронної пошти.
Нещодавно, у березні, дослідники Seqrite Labs також виявили, що хакери групи APT28 (державне угруповання, пов’язане з російською військовою розвідкою) експлуатували вразливість збереженого міжсайтового скриптингу (XSS) в атаках на сервери ZCS українського уряду.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, 37% їхніх дій блокуються.
Звіт Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у робочих середовищах клієнтів.
Отримайте звіт.
Джерело новини: www.bleepingcomputer.com
