Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) разпореди на правителствените агенции спешно да отстранят активно експлоатирана уязвимост в платформата за съвместна работа Zimbra Collaboration Suite (ZCS) в рамките на три дни.
Екипът по сигурността на Zimbra коригира уязвимостта (проследявана като CVE-2026-73570) във версия 10.1.20, пусната на 20 юли. Успешното ѝ експлоатиране позволява на неудостоверени атакуващи да постигнат отдалечено изпълнение на код чрез уязвимост от тип command injection в SNMP компонента за мониторинг, когато са активирани SNMP известията на целевата система.
„Поради неправилно пречистване на ненадеждни входни данни по време на обработката на SNMP известия, неудостоверен атакуващ може да изпрати специално изготвени SMTP заявки, които да доведат до изпълнение на произволни команди на операционната система с правата на потребителя zimbra“, обясняват експертите.
Предупреждението на CISA идва, след като CERT Polska (Полският екип за реагиране при извънредни ситуации в компютърната сигурност) първи сигнализира миналия понеделник, че уязвимостта се експлоатира при реални атаки. Въпреки че организацията Shadowserver проследява над 12 000 Zimbra сървъра, достъпни в интернет, липсва информация колко от тях са honeypot капани или вече са защитени срещу атаки, насочени към CVE-2026-73570.
В петък CISA потвърди предупреждението на CERT Polska, добави уязвимостта в своя каталог на известни експлоатирани уязвимости (KEV) и нарежда на федералните агенции в САЩ да защитят системите си най-късно до 24 август.
Полският CERT екип препоръчва на администраторите да проверят регистрационните файлове (логове) за подозрителна активност, като неочаквано рестартиране на услугата Zimbra или създаване на нови файлове в директориите /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/ от потребител zimbra през последните 30 дни.
ZCS е популярна платформа за електронна поща и съвместна работа, използвана от стотици милиони организации по света. Проблемите със сигурността в Zimbra често са мишена на атаки за кражба на чувствителни данни от компрометирани пощенски сървъри. Наскоро бе разкрито, че групировката APT28 е експлоатирала XSS уязвимост срещу украински правителствени сървъри, а APT29 е атакувала същата платформа за кражба на идентификационни данни.