VMTech
Razgovarajmo →

Aktivna zloupotreba Zimbra propusta vodi do krađe podataka

Aktivna zloupotreba Zimbra propusta vodi do krađe podataka

Napadači aktivno zloupotrebljavaju CVE-2026-73570, ranjivost u Zimbra Collaboration Suite-u sa CVSS ocenom 8,9, za postavljanje veb školjki i pristup podacima iz poštanskih sandučića. Problem je neautentifikovana injekcija komandi operativnog sistema koja može dovesti do udaljenog izvršavanja koda kada su SNMP obaveštenja uključena i instaliran opcioni paket zimbra-snmp. Zimbra je ispravku objavila u verziji 10.1.20 u julu 2026.

Microsoft Security Research je zabeležio pogođene organizacije u više regiona i industrija. Nisu svi kompromitovani serveri pokazali sve faze lanca napada, a identitet napadača za sada nije poznat.

SMTP zahtev otvara put do izvršavanja komandi

Eksploatacija se pokreće posebno oblikovanim SMTP zahtevom prema izloženom Zimbra serveru, bez autentifikacije i interakcije korisnika. Microsoft je između 28. jula i 7. avgusta 2026. uočio dva odvojena alata za skeniranje van uobičajenog toka, koji su proveravali putanju injekcije i mogućnost izvršavanja komandi bez isporuke narednog tereta.

Nakon početnog pristupa, akteri su izvršavali komande pod servisnim nalogom zimbra i postavljali više JSP veb školjki u Jetty i mailboxd putanjama radi redundantnosti. Zabeleženi su i preuzimanje tereta alatima wget ili curl, interaktivne reverzne školjke, kao i postojanost kroz cron, systemd i izvršavanje u memoriji uz memfd_create.

U pojedinim slučajevima napadači su privremeno omogućavali upis u javni direktorijum da bi postavili veb školjku, a potom vraćali dozvole. Takav postupak može ograničiti vidljivost promene pri osnovnoj proveri dozvola direktorijuma.

Meta su tajne za autentifikaciju i sadržaj sandučića

Napadači su koristili zmprov za mapiranje Zimbra okruženja i proveravali postojanje Zimbra SSH identiteta. Izmenom konfiguracije /etc/pam.d/sudo mogli su servisnom nalogu zimbra da dodele neograničen sudo pristup bez lozinke, dok je servis zimlog.service služio kao dodatni mehanizam postojanosti pri podizanju sistema.

Umesto napada na pojedinačne lozinke sandučića, aktivnost je bila usmerena na centralizovane servisne i autentifikacione tajne komandom zmlocalconfig -s. Prikupljeni kredencijali zatim su korišćeni za LDAP upite koji mogu da vrate vrednosti kao što su zimbraPreAuthKey, zimbraAuthTokenKey i zimbraTwoFactorAuthSecret. Zimbra SSH identitet iz putanje /opt/zimbra/.ssh/zimbra_identity i rsync korišćeni su za kretanje između poverljivih čvorova klastera i prenos pomoćnih skripti.

Microsoft je takođe opisao Zimdown2 preuzimač i Zimclient2 agent za udaljeni pristup, sa interaktivnom školjkom, dvosmernim radom nad datotekama i SOCKS5 proksiranjem. Agent podržava WebSocket, TLS i sirovi TCP transport, dok su uz njega uočeni systemd, OpenRC, cron, datoteke za pokretanje školjke, SSH autorizovani ključevi i kreiranje lokalnih naloga.

Prioriteti za odgovor na incident

CERT Polska je u avgustu 2026. preporučio proveru datoteke /var/log/zimbra.log zbog sumnjivih ponovnih pokretanja Zimbra servisa, kao i potragu za novim datotekama u privremenim direktorijumima i Zimbra webapps putanjama. CISA je ranjivost istog meseca dodala u katalog Known Exploited Vulnerabilities i naložila federalnim agencijama da primene ispravke do 24. avgusta 2026.

Organizacije treba odmah da pređu na Zimbra 10.1.20, pregledaju servere zbog redundantnih veb školjki i rotiraju Zimbra tajne za autentifikaciju. Kada ažuriranje nije moguće, preporučene mere su uklanjanje paketa zimbra-snmp, isključivanje SNMP obaveštenja i ograničavanje SMTP i SNMP pristupa isključivo na pouzdane hostove. Kombinacija zakrpe, provere tragova kompromitacije i obnove tajni predstavlja neposredan poslovni korak za smanjenje rizika od daljeg pristupa pošti i infrastrukturi.

#zimbra#cybersecurity#vulnerability#emailsecurity
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 30.09.2026
Instagram

Aktivna zloupotreba Zimbra propusta vodi do krađe podataka

Otvorite objavu na Instagramu ↗