mimile
На главную

CERT Polska сообщает об активной эксплуатации уязвимости Zimbra CVE-2026-73570

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

CERT Polska сообщает об активной эксплуатации уязвимости Zimbra CVE-2026-73570

В понедельник CERT Polska сообщила, что злоумышленники эксплуатируют CVE-2026-73570 — критическую уязвимость удалённого выполнения кода в Zimbra Collaboration Suite. Уязвимость позволяет неаутентифицированное внедрение команд через компонент SNMP-мониторинга и была устранена в версии 10.1.20, выпущенной 20 июля. Shadowserver отслеживает более 12 100 доступных из интернета серверов Zimbra, большинство в Европе и Азии, при этом нет данных, сколько из них исправлено.

Ключевые факты

  • В понедельник CERT Polska сообщила, что злоумышленники активно эксплуатируют CVE-2026-73570 — уязвимость внедрения команд ОС в Zimbra Collaboration Suite.
  • Zimbra выпустила версию 10.1.20 20 июля, чтобы устранить уязвимость, которая позволяет неаутентифицированное удалённое выполнение кода через специально созданные SMTP-запросы при включённых SNMP-уведомлениях.
  • Shadowserver отслеживает более 12 100 доступных из интернета серверов Zimbra: 4 382 в Европе и 4 492 в Азии.
  • CERT Polska попросила администраторов проверять логи на подозрительную активность, включая самопроизвольный перезапуск службы Zimbra и файлы в /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/, созданные пользователем zimbra за последние 30 дней.

Активная эксплуатация

В понедельник CERT Polska сообщила, что злоумышленники активно эксплуатируют CVE-2026-73570 в атаках. Уязвимость представляет собой внедрение команд ОС в компоненте SNMP-мониторинга Zimbra Collaboration Suite. CERT Polska попросила администраторов проверить логи на подозрительную активность, такую как самопроизвольный перезапуск службы Zimbra, и файлы в /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/, созданные пользователем zimbra за последние 30 дней. Уязвимости Zimbra часто становятся целью атак и в последние годы использовались для взлома множества уязвимых почтовых серверов.

Уязвимость и исправление

CVE-2026-73570 позволяет неаутентифицированному злоумышленнику получить удалённое выполнение кода через слабость внедрения команд при включённых SNMP-уведомлениях. По словам Zimbra, из-за недостаточной очистки недоверенного ввода при обработке SNMP-уведомлений нарушитель может отправить специально созданные SMTP-запросы и выполнить произвольные команды ОС от имени пользователя Zimbra. Zimbra выпустила версию 10.1.20 20 июля, чтобы устранить уязвимость.

Открытые серверы и недавние атаки

Shadowserver отслеживает более 12 100 доступных из интернета серверов Zimbra: 4 382 в Европе и 4 492 в Азии. Нет информации о том, сколько из них являются honeypot-ловушками или уже исправлены против CVE-2026-73570. В феврале 2023 года российские кибершпионы Winter Vivern использовали отражённую XSS-уязвимость для кражи писем из веб-порталов Zimbra у лиц и организаций, связанных с НАТО. В октябре 2024 года киберведомства США и Великобритании предупредили, что хакеры APT29 атаковали уязвимые серверы Zimbra, эксплуатируя проблему, ранее применявшуюся для кражи учётных данных электронной почты. В марте исследователи Seqrite Labs сообщили, что хакеры APT28 использовали хранимую XSS-уязвимость при атаках на государственные серверы Zimbra Collaboration Suite в Украине.

2 источника

CERT Polska сообщает об активной эксплуатации уязвимости Zimbra CVE-2026-73570