
CERT Polska, польська команда реагування на комп’ютерні надзвичайні події (CERT), попередила, що зловмисники почали експлуатувати критичну вразливість у Zimbra Collaboration Suite (ZCS).
ZCS — це популярний набір програмного забезпечення для електронної пошти та спільної роботи, яким користуються сотні мільйонів людей та організацій по всьому світу, включно з тисячами компаній та сотнями урядових установ.
Команда безпеки Zimbra випустила версію 10.1.20 20 липня для виправлення вразливості (відстежуваної як CVE-2026-73570), яка дозволяє неавтентифікованим зловмисникам віддалено виконувати код, експлуатуючи слабкість ін’єкції команд у компоненті моніторингу SNMP, коли увімкнені сповіщення SNMP.

“Через неналежну санітарну обробку недовірених вхідних даних під час обробки сповіщень SNMP, неавтентифікований зловмисник може надсилати спеціально створені SMTP-запити, що може призвести до виконання довільних команд операційної системи від імені користувача Zimbra”, — пояснюється у повідомленні.
Наглядач за безпекою в Інтернеті Shadowserver відстежує понад 12 100 серверів Zimbra, доступних онлайн, більшість з яких розташовані в Європі (4 382) та Азії (4 492).
Однак, немає інформації про те, скільки з них є “honeypots” (принадами) або вже оновлені для захисту від вразливості CVE-2026-73570.

Позначено як активно експлуатована
У понеділок команда CERT Polska повідомила, що зловмисники вже використовують CVE-2026-73570 в атаках.
“Команда CERT Polska повідомляє про активно використовувану вразливість ін’єкції команд ОС у Zimbra Collaboration Suite”, — попереджає вона.
CERT Polska також попросила адміністраторів перевірити свої журнали на наявність підозрілої активності, такої як самостійний перезапуск служби Zimbra, та на наявність файлів, створених у папках /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ та /tmp/ користувачем zimbra за останні 30 днів.
Вразливості Zimbra часто стають об’єктом атак у реальному світі та використовувалися для злому багатьох вразливих поштових серверів протягом останніх років.
Наприклад, російські кібершпигуни Winter Vivern використовували експлойт відображеної XSS (Cross-Site Scripting) у лютому 2023 року для викрадення електронних листів, що належали особам та організаціям, пов’язаним з НАТО, з веб-порталів Zimbra.
У жовтні 2024 року кібервідомства США та Великої Британії попередили, що хакери APT29 (відомі як Midnight Blizzard та Cozy Bear, і пов’язані з Службою зовнішньої розвідки Росії) націлювалися на вразливі сервери Zimbra, експлуатуючи проблему безпеки, яка раніше використовувалася для викрадення облікових даних електронної пошти.
Нещодавно, у березні, дослідники Seqrite Labs також виявили, що хакери APT28 (державне угруповання зловмисників, пов’язане з російською військовою розвідкою) використовували збережену вразливість міжсайтового скриптингу (XSS) в атаках на українські державні сервери ZCS.
Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у реальних робочих середовищах клієнтів.
Оригінал статті: www.bleepingcomputer.com
