VMTech
Обсудить проект →

CERT Polska сообщила об эксплуатации RCE-уязвимости в Zimbra

CERT Polska сообщила об эксплуатации RCE-уязвимости в Zimbra

CERT Polska предупредила об активной эксплуатации уязвимости CVE-2026-73570 в Zimbra Collaboration (ZCS). Ошибка с оценкой CVSS 8,9 позволяет удалённо выполнять команды операционной системы без аутентификации в установках ZCS до версии 10.1.20 при наличии пакета zimbra-snmp и включённых SNMP-уведомлениях.

Как работает уязвимость

CVE-2026-73570 связана с внедрением команд при обработке SNMP-уведомлений. В Национальной базе данных уязвимостей США указано, что проблема возникает из-за недостаточной очистки недоверенного ввода.

Атакующий может отправить специально сформированный SMTP-запрос. Это способно привести к запуску произвольных команд ОС от имени пользователя Zimbra, при этом учётные данные для доступа к серверу не требуются.

Zimbra исправила проблему в прошлом месяце, выпустив версию 10.1.20. CERT Polska выпустила отдельное уведомление после того, как зафиксировала попытки эксплуатации уязвимости.

Что проверить администраторам

Команда CERT Polska рекомендует изучить файл /var/log/zimbra.log и обратить внимание на подозрительные перезапуски сервисов Zimbra. Также следует проверить файлы, созданные за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.

Почтовые серверы Zimbra уже становились целью атакующих. В прошлом месяце власти США раскрыли фишинговую кампанию группы Laundry Bear, нацеленную на серверы западных государственных и коммерческих организаций. В ней применялась CVE-2025-66376 — stored XSS-уязвимость классического интерфейса Zimbra — для доставки JavaScript-нагрузки ZimReaper и сбора почтовой переписки и других данных.

В контексте уязвимостей Cisco, цепочек ClickFix и роста инцидентов с агентами ИИ уязвимость Zimbra показывает, что интернет-доступные корпоративные сервисы остаются приоритетной целью для злоумышленников. Для бизнеса практический минимум — обновить ZCS до 10.1.20, проверить необходимость пакета zimbra-snmp и SNMP-уведомлений, а затем провести проверку журналов и указанных каталогов на признаки компрометации.

#zimbra#cybersecurity#vulnerability#emailsecurity

Практический чек-лист по CVE-2026-73570 в Zimbra

Для CVE-2026-73570 важно не ограничиваться установкой исправления. Если сервер Zimbra мог быть уязвим до обновления, отдельно проверьте конфигурацию, журнал событий и каталоги, в которых могли появиться посторонние файлы.

Когда сервер требует первоочередной проверки

Риск относится к установкам Zimbra Collaboration до версии 10.1.20, если на сервере присутствует пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость допускает выполнение команд без аутентификации через специально сформированный SMTP-запрос.

  • Уточните установленную версию ZCS.
  • Проверьте наличие пакета zimbra-snmp.
  • Определите, включены ли SNMP-уведомления.
  • Обновите уязвимую установку до ZCS 10.1.20.

Где искать возможные следы эксплуатации

После обновления проверьте события и изменения за период, когда сервер оставался уязвимым. CERT Polska рекомендовала обратить внимание на подозрительные перезапуски сервисов и недавно созданные файлы.

  • Изучите журнал /var/log/zimbra.log.
  • Проверьте подозрительные перезапуски сервисов Zimbra.
  • Просмотрите файлы за последние 30 дней в /opt/zimbra/jetty/webapps/.
  • Проверьте /opt/zimbra/jetty_base/webapps/ и /tmp/ за тот же период.

Почему одного обновления недостаточно

Переход на исправленную версию закрывает описанную уязвимость, но сам по себе не показывает, эксплуатировалась ли она раньше. Поэтому обновление следует дополнять проверкой журнала и указанных каталогов. Обнаруженные подозрительные события или файлы требуют дальнейшего расследования по процедуре реагирования вашей организации.

Частые вопросы

Что такое CVE-2026-73570 в Zimbra?

Это RCE-уязвимость Zimbra Collaboration, связанная с внедрением команд при обработке SNMP-уведомлений. Она может позволить выполнить команды операционной системы без аутентификации.

Какие установки Zimbra затронуты?

Согласно информации на странице, проверка необходима для ZCS до версии 10.1.20 при наличии пакета zimbra-snmp и включённых SNMP-уведомлений.

Достаточно ли обновить Zimbra до версии 10.1.20?

Обновление закрывает уязвимость, но следует также проверить журнал zimbra.log и файлы в каталогах Jetty и /tmp на возможные следы более ранней эксплуатации.

Какой период учитывать при проверке файлов?

В исходной рекомендации указана проверка файлов, созданных за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.

Открытая аналитика
На сайте 176 просмотров
мин чтения 2 20.08.2026
В Instagram 2 просмотров
В Instagram 1 охват
Instagram

CERT Polska сообщила об эксплуатации RCE-уязвимости в Zimbra

Открыть публикацию в Instagram ↗