Aktivno iskorišćavanje SNMP propusta u Zimbra Collaboration

CERT Polska upozorava na aktivno iskorišćavanje ranjivosti CVE-2026-73570 u Zimbra Collaboration (ZCS), ocenjene sa 8,9 po CVSS skali. Propust pogađa instalacije pre verzije 10.1.20 kada je instaliran opcioni paket zimbra-snmp i kada su uključena SNMP obaveštenja; napadač bez autentikacije može posebno oblikovanim SMTP zahtevom izvršiti proizvoljne komande operativnog sistema kao korisnik Zimbra.
Komandna injekcija kroz obradu SNMP obaveštenja
Uzrok problema je nedovoljna sanitizacija nepouzdanog unosa tokom obrade SNMP obaveštenja. NVD navodi da takav tok obrade omogućava neautentifikovanom napadaču da pošalje posebno pripremljen SMTP zahtev, što može dovesti do udaljenog izvršavanja komandi na poslužitelju.
Ranjivost nije opisana kao opšti problem svake Zimbra instalacije. Za izloženu konfiguraciju potrebna je kombinacija verzije starije od 10.1.20, instaliranog paketa zimbra-snmp i aktiviranih SNMP notifikacija. Zimbra je zakrpu objavila prošlog meseca izdavanjem verzije 10.1.20.
Koje tragove proveriti
CERT Polska savetuje administratorima da pregledaju datoteku /var/log/zimbra.log i potraže sumnjiva restartovanja Zimbra servisa. Organizacija takođe preporučuje pregled datoteka nastalih u prethodnih 30 dana u direktorijumima /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ i /tmp/.
Takva provera je važna zato što je potvrđeno aktivno iskorišćavanje, a indikator kompromitacije ne mora biti ograničen na samu SMTP komunikaciju. Neobična restartovanja servisa i novonastale datoteke u navedenim putanjama treba posmatrati kao početne tačke za proveru obima incidenta.
Zimbra ostaje česta meta
Zimbra ranjivosti su već bile predmet interesa aktera pretnji. Američka vlada je prošlog meseca opisala phishing kampanju grupe Laundry Bear, povezane sa Rusijom, koja je od najmanje jula 2025. ciljala Zimbra mail servere zapadnih državnih i komercijalnih organizacija. Kampanja je koristila CVE-2025-66376, stored XSS propust u Zimbra Classic UI, za isporuku JavaScript tereta ZimReaper radi prikupljanja elektronske pošte i drugih osetljivih podataka.
Širi obrazac napada na komunikacione sisteme vidi se i kroz izveštaj o ranjivostima Cisco uređaja, ClickFix lancima i rastu incidenata sa AI agentima izveštaj o ranjivostima Cisco uređaja, ClickFix lancima i rastu incidenata sa AI agentima, gde su brza provera izloženosti i zakrpe ključni za smanjenje rizika.
Poslovni prioritet je jasan: utvrditi da li su zimbra-snmp i SNMP obaveštenja uključeni, nadograditi pogođene servere na 10.1.20 i pregledati preporučene logove i direktorijume. Time se istovremeno uklanja poznati put do izvršavanja komandi bez prijave i obezbeđuju konkretni tragovi za dalju reakciju na mogući incident.

