VMTech
Обсудить проект →

Атакующие используют CVE-2026-73570 в Zimbra для кражи почты

Атакующие используют CVE-2026-73570 в Zimbra для кражи почты

Злоумышленники начали эксплуатировать уязвимость CVE-2026-73570 в Zimbra Collaboration Suite для установки веб-шеллов и сбора данных почтовых ящиков. Ошибка с оценкой CVSS 8,9 позволяет удалённо выполнять команды без аутентификации через специально сформированный SMTP-запрос; патч вошёл в Zimbra 10.1.20 в июле 2026 года.

Microsoft Security Research наблюдала атаки на организации из нескольких регионов и отраслей. Не на каждом скомпрометированном сервере проявлялись все этапы цепочки, а исполнители кампаний пока не установлены.

Какие условия нужны для атаки

Проблема возникает, когда на сервере установлен дополнительный пакет zimbra-snmp и включены уведомления SNMP. В этих условиях запрос к открытому Zimbra-серверу может запустить внедрение команд от имени учётной записи службы zimbra, без входа пользователя и его взаимодействия.

Польская CERT Polska сообщала об активной эксплуатации в августе 2026 года и рекомендовала проверять файл /var/log/zimbra.log на подозрительные перезапуски служб. Также следует искать новые файлы во временных каталогах и директориях Zimbra webapps. Позднее CISA добавило CVE-2026-73570 в каталог Known Exploited Vulnerabilities и потребовало от федеральных ведомств США установить исправления до 24 августа.

Закрепление и доступ к данным

С 28 июля по 7 августа Microsoft обнаружила два отдельных инструмента внешнего сканирования: они проверяли возможность выполнения команд, но не загружали последующую нагрузку. Затем атакующие размещали несколько JSP-веб-шеллов в путях Jetty и mailboxd, скачивали компоненты через wget или curl и открывали интерактивные reverse shell.

Для устойчивости использовались cron, systemd и memfd_create. В отдельных случаях злоумышленники временно открывали запись в публичный каталог для загрузки веб-шелла, а затем возвращали прежние разрешения. Среди найденных механизмов закрепления Microsoft назвала systemd, OpenRC, cron, файлы запуска shell, SSH-ключи и создание локальных учётных записей.

После проникновения операторы применяли zmprov для изучения почтовых и MTA-узлов, а SSH-идентичность Zimbra из /opt/zimbra/.ssh/zimbra_identity — для перемещения между доверенными узлами кластера. Они меняли конфигурацию /etc/pam.d/sudo, предоставляя служебной учётной записи zimbra неограниченный sudo-доступ без пароля, и создавали службу zimlog.service.

Какие сведения интересовали атакующих

Вместо подбора паролей отдельных ящиков злоумышленники запускали zmlocalconfig -s, чтобы получить централизованные служебные и аутентификационные секреты. Эти данные применялись в LDAP-запросах для извлечения атрибутов, включая zimbraPreAuthKey, zimbraAuthTokenKey и zimbraTwoFactorAuthSecret.

Microsoft также выявила Go-компонент, который читал учётные данные службы из /opt/zimbra/conf/localconfig.xml, формировал подключения к MySQL и LDAP и выгружал таблицы mailbox, mailbox_metadata, mobile_devices, out_of_office и таблицы пространства имён zimbra. Собранные учётные данные, сертификаты, LDAP-секреты, правила почты и конфигурация упаковывались в ZIP-архивы.

На одном сервере был создан архив резервных копий ящиков /opt/zimbra/final.tar.gz. Затем оператор скачал AzCopy и попытался передать файл в Azure Blob Storage по предоставленному SAS URL; имеющиеся данные не подтверждают, что передача была завершена.

Что сделать администраторам

Организациям следует без промедления обновить Zimbra до версии с исправлением и проверить серверы на веб-шеллы, подозрительные службы, задания cron, изменения SSH-ключей и следы архивирования данных. Если обновление временно невозможно, Zimbra рекомендует удалить zimbra-snmp, отключить SNMP-уведомления и разрешить доступ к SNMP и SMTP только доверенным хостам. Практический приоритет для бизнеса — ротация секретов Zimbra и проверка признаков закрепления, поскольку скомпрометированные секреты могут дать доступ не только к отдельной почте, но и к инфраструктуре сервиса.

#zimbra#cybersecurity#vulnerability#emailsecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 30.09.2026
Instagram

Атакующие используют CVE-2026-73570 в Zimbra для кражи почты

Открыть публикацию в Instagram ↗