Вече коригирана уязвимост в сигурността, засягаща Zimbra Collaboration (ZCS), е обект на активна експлоатация в реална среда, според полския екип за реагиране при извънредни ситуации в компютърната сигурност (CERT Polska).

Въпросната уязвимост е CVE-2026-73570 (оценка по CVSS: 8.9), която се отнася до инжектиране на команди, което може да доведе до отдалечено изпълнение на код.

„Уязвимост за отдалечено изпълнение на код съществува в Zimbra Collaboration (ZCS) преди версия 10.1.20, когато е инсталиран незадължителният пакет zimbra-snmp и са активирани SNMP известията“, се посочва в описанието на уязвимостта в Националната база данни за уязвимостите (NVD) на NIST.

„Поради неправилно пречистване на ненадеждни входящи данни по време на обработката на SNMP известия, неудостоверен атакуващ може да изпрати специално изработени SMTP заявки, които могат да доведат до изпълнение на произволни команди на операционната система с правата на потребителя на Zimbra.“

Проблемът със сигурността беше отстранен от Zimbra миналия месец с пускането на версия 10.1.20.

В бюлетин, издаден по-рано тази седмица, CERT Polska предупреди за активни опити за експлоатация, насочени към уязвимостта, като призова потребителите да проверят файла /var/log/zimbra.log за подозрителни рестартирания на услугата Zimbra, както и за файлове, създадени през последните 30 дни в следната директория:

  • /opt/zimbra/jetty_base/webapps/

Уязвимостите в Zimbra често са обект на атаки от страна на злонамерени субекти. Миналия месец правителството на САЩ разкри подробности за фишинг кампания, организирана от свързан с Русия киберпрестъпник, известен като Laundry Bear (известен още като CL-STA-1114, TA488, UNK_PitStop и Void Blizzard), която е била насочена към пощенски сървъри на Zimbra, принадлежащи на западни правителствени и търговски организации най-малко от юли 2025 г.

Установено е, че кампанията е използвала като оръжие CVE-2025-66376 – съхранена уязвимост за междусайтово скриптиране (XSS) в класическия потребителски интерфейс на Zimbra, за да достави злонамерен JavaScript код, наречен ZimReaper, с цел събиране на имейл комуникации и други чувствителни данни.