CERT Polska сообщила об эксплуатации RCE-уязвимости в Zimbra

CERT Polska предупредила об активной эксплуатации уязвимости CVE-2026-73570 в Zimbra Collaboration (ZCS). Ошибка с оценкой CVSS 8,9 позволяет удалённо выполнять команды операционной системы без аутентификации в установках ZCS до версии 10.1.20 при наличии пакета zimbra-snmp и включённых SNMP-уведомлениях.
Как работает уязвимость
CVE-2026-73570 связана с внедрением команд при обработке SNMP-уведомлений. В Национальной базе данных уязвимостей США указано, что проблема возникает из-за недостаточной очистки недоверенного ввода.
Атакующий может отправить специально сформированный SMTP-запрос. Это способно привести к запуску произвольных команд ОС от имени пользователя Zimbra, при этом учётные данные для доступа к серверу не требуются.
Zimbra исправила проблему в прошлом месяце, выпустив версию 10.1.20. CERT Polska выпустила отдельное уведомление после того, как зафиксировала попытки эксплуатации уязвимости.
Что проверить администраторам
Команда CERT Polska рекомендует изучить файл /var/log/zimbra.log и обратить внимание на подозрительные перезапуски сервисов Zimbra. Также следует проверить файлы, созданные за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.
Почтовые серверы Zimbra уже становились целью атакующих. В прошлом месяце власти США раскрыли фишинговую кампанию группы Laundry Bear, нацеленную на серверы западных государственных и коммерческих организаций. В ней применялась CVE-2025-66376 — stored XSS-уязвимость классического интерфейса Zimbra — для доставки JavaScript-нагрузки ZimReaper и сбора почтовой переписки и других данных.
В контексте уязвимостей Cisco, цепочек ClickFix и роста инцидентов с агентами ИИ уязвимость Zimbra показывает, что интернет-доступные корпоративные сервисы остаются приоритетной целью для злоумышленников. Для бизнеса практический минимум — обновить ZCS до 10.1.20, проверить необходимость пакета zimbra-snmp и SNMP-уведомлений, а затем провести проверку журналов и указанных каталогов на признаки компрометации.
Практический чек-лист по CVE-2026-73570 в Zimbra
Для CVE-2026-73570 важно не ограничиваться установкой исправления. Если сервер Zimbra мог быть уязвим до обновления, отдельно проверьте конфигурацию, журнал событий и каталоги, в которых могли появиться посторонние файлы.
Когда сервер требует первоочередной проверки
Риск относится к установкам Zimbra Collaboration до версии 10.1.20, если на сервере присутствует пакет zimbra-snmp и включены SNMP-уведомления. Уязвимость допускает выполнение команд без аутентификации через специально сформированный SMTP-запрос.
- Уточните установленную версию ZCS.
- Проверьте наличие пакета zimbra-snmp.
- Определите, включены ли SNMP-уведомления.
- Обновите уязвимую установку до ZCS 10.1.20.
Где искать возможные следы эксплуатации
После обновления проверьте события и изменения за период, когда сервер оставался уязвимым. CERT Polska рекомендовала обратить внимание на подозрительные перезапуски сервисов и недавно созданные файлы.
- Изучите журнал /var/log/zimbra.log.
- Проверьте подозрительные перезапуски сервисов Zimbra.
- Просмотрите файлы за последние 30 дней в /opt/zimbra/jetty/webapps/.
- Проверьте /opt/zimbra/jetty_base/webapps/ и /tmp/ за тот же период.
Почему одного обновления недостаточно
Переход на исправленную версию закрывает описанную уязвимость, но сам по себе не показывает, эксплуатировалась ли она раньше. Поэтому обновление следует дополнять проверкой журнала и указанных каталогов. Обнаруженные подозрительные события или файлы требуют дальнейшего расследования по процедуре реагирования вашей организации.
Частые вопросы
Что такое CVE-2026-73570 в Zimbra?
Это RCE-уязвимость Zimbra Collaboration, связанная с внедрением команд при обработке SNMP-уведомлений. Она может позволить выполнить команды операционной системы без аутентификации.
Какие установки Zimbra затронуты?
Согласно информации на странице, проверка необходима для ZCS до версии 10.1.20 при наличии пакета zimbra-snmp и включённых SNMP-уведомлений.
Достаточно ли обновить Zimbra до версии 10.1.20?
Обновление закрывает уязвимость, но следует также проверить журнал zimbra.log и файлы в каталогах Jetty и /tmp на возможные следы более ранней эксплуатации.
Какой период учитывать при проверке файлов?
В исходной рекомендации указана проверка файлов, созданных за последние 30 дней в каталогах /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.

