
Зловмисники вже скомпрометували понад 270 екземплярів Zimbra внаслідок атак з виконанням віддаленого коду, що використовують критичну вразливість у Zimbra Collaboration Suite (ZCS).
Поштовий клієнт та платформа для співпраці ZCS використовується сотнями мільйонів людей та організацій, включно з тисячами компаній і сотнями державних установ по всьому світу.
Компанія Synacor виправила цю вразливість (відстежується як CVE-2026-73570), яка дозволяє неавторизованим зловмисникам виконувати код віддалено, використовуючи слабке місце в компоненті моніторингу SNMP при увімкнених SNMP-сповіщеннях. Оновлення до версії ZCS 10.1.20 вийшло 20 липня.

Польська команда реагування на комп’ютерні надзвичайні ситуації (CERT Polska) вперше повідомила про використання цієї вразливості в реальних атаках минулого понеділка. Тоді ж вона закликала команди безпеки перевірити свої журнали на наявність підозрілої активності, зокрема несподіваного перезапуску служби Zimbra та створення файлів у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ від користувача zimbra протягом останніх 30 днів.
Агентство з кібербезпеки та захисту інфраструктури США (CISA) також додало цю вразливість до свого каталогу активно експлуатованих (KEV) після попередження CERT Polska та наказало федеральним цивільним виконавчим органам США (FCEB) усунути її протягом трьох днів, до 24 серпня.
У понеділок організація з моніторингу загроз безпеки Shadowserver повідомила, що виявила сотні екземплярів Zimbra, доступних з Інтернету, які вже були зламані внаслідок атак, що використовують вразливість CVE-2026-73570.

“Компрометації Zimbra, пов’язані з експлуатацією CVE-2026-73570, поширюються. 274 екземпляри були виявлені як скомпрометовані під час нашого сканування артефактів експлуатації 22.08.2026”, – попередила Shadowserver.
“Ми також бачимо щонайменше 8200 екземплярів із не виправленою вразливістю CVE-2026-73570 (це не означає, що вони вразливі, оскільки вразливість присутня в конфігурації, яка не є типовою)”.
Вразливості Zimbra часто стають ціллю кіберзлочинців та хакерських груп, що підтримуються державами. Останніми роками вони часто використовувалися для викрадення електронних листів, що містять конфіденційні дані, з незахищених серверів.
Зокрема, у березні дослідники з Seqrite Labs виявили, що хакери з російської військової розвідки APT28 використовували вразливість Zimbra зі збережeнням міжсайтового скриптингу (XSS) для проникнення на сервери українського уряду.
Агентства кібербезпеки США та Великої Британії також попереджали в жовтні 2024 року, що хакери Служби зовнішньої розвідки Росії (відомі як APT29, Midnight Blizzard і Cozy Bear) скомпрометували сервери Zimbra, використовуючи вразливість ZCS, яка раніше експлуатувалася для викрадення облікових даних електронної пошти.
Кібершпигуни Russian Winter Vivern також використовували вразливість відображеного міжсайтового скриптингу (XSS) для викрадення електронних листів з облікових записів, пов’язаних з НАТО, в атаках на поштові портали Zimbra.
Після отримання дійсних облікових даних блокується лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Звіт The Blue Report 2026 оцінює ефективність захисту по кожній техніці на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Оригінал статті: www.bleepingcomputer.com
