Уязвимость в Zimbra позволяет удалённо выполнять команды без аутентификации
Уязвимость CVE-2026-73570 позволяет удалённо выполнять команды в Zimbra
Microsoft Threat Intelligence зафиксировала эксплуатацию уязвимости CVE-2026-73570 в Zimbra Collaboration Suite. Уязвимость относится к типу внедрения команд операционной системы без аутентификации. Для её использования злоумышленник отправляет специально сформированный SMTP-запрос. Эксплуатация возможна при установленном опциональном пакете zimbra-snmp и включённых SNMP-уведомлениях. Успешная атака позволяет выполнять команды с привилегиями учётной записи службы Zimbra.
Zimbra Collaboration Suite использует SNMP для уведомлений
Zimbra Collaboration Suite — это платформа для совместной работы, включающая электронную почту, календарь и управление контактами. Уязвимость CVE-2026-73570 затрагивает компонент, отвечающий за обработку SNMP-уведомлений. SNMP (Simple Network Management Protocol) используется для мониторинга и управления сетевыми устройствами и службами. В случае Zimbra он применяется для уведомлений о состоянии системы. Для эксплуатации уязвимости требуется, чтобы пакет zimbra-snmp был установлен, а SNMP-уведомления включены. Уязвимость была публично раскрыта 13 августа 2026 года.
Zimbra версии 10.1.20 содержит исправление уязвимости
Уязвимость CVE-2026-73570 устранена в версии Zimbra 10.1.20, выпущенной 20 июля 2026 года. Microsoft зафиксировала активность, нацеленную на уязвимый путь внедрения команд, в период между выпуском исправления и публичным раскрытием информации об уязвимости. Атаки включали сканирование уязвимой точки, внедрение команд для выполнения произвольного кода, установку веб-оболочек (JSP webshells) и получение удалённого доступа. Злоумышленники также получали доступ к электронной почте, собирали учётные данные и данные почтовых ящиков. Наблюдалась как автоматизированная доставка полезной нагрузки, так и ручные операции на скомпрометированных серверах. Затронуты организации в разных регионах и отраслях.
Обновиться до Zimbra 10.1.20 или установить патч безопасности
Для защиты от эксплуатации CVE-2026-73570 рекомендуется обновить Zimbra Collaboration Suite до версии 10.1.20. Если немедленное обновление невозможно, следует рассмотреть установку соответствующих патчей безопасности, предоставляемых вендором. Необходимо проверить конфигурацию сервера на предмет установки пакета zimbra-snmp и включения SNMP-уведомлений. Признаки компрометации включают развёртывание JSP веб-оболочек, получение привилегий, установку инструментов для постоянного удалённого доступа и выполнение кода из памяти. Также наблюдался сбор учётных данных служб Zimbra, таких как LDAP, MySQL и Postfix.
Опубликовано в канале 30 сентября, 18:35
Каждый материал сайта выходит в канале в тот же момент.
Источник: Microsoft Security