CERT Polska предупреди, че атакуващите активно експлоатират CVE-2026-73570 – критична уязвимост за инжектиране на команди в операционната система в Zimbra Collaboration Suite. Тя позволява на отдалечени, неудостоверени атакуващи да изпълняват произволни shell команди с правата на потребителя „zimbra“.
Уязвимостта засяга инсталации на Zimbra, при които услугата за SNMP капани (SNMP trap) е активирана чрез параметъра snmp_notify и услугата swatchdog работи.
Тъй като swatchdog е активиран по подразбиране, изложените на риск сървъри с конфигурирани SNMP известия могат да бъдат изложени на по-висок риск от компрометиране. Успешното експлоатиране може да даде на атакуващите достъп до уязвимите пощенски сървъри без необходимост от валидни идентификационни данни.
Оттам нататък киберпрестъпниците могат да изпълняват злонамерен код, да създават или променят файлове, да внедряват уеб шелове, да крадат данни от електронна поща, да установяват трайно присъствие или да използват компрометирания сървър за насочване към други системи в организацията.
От CERT Polska заявиха, че проблемът вече е наблюдаван в текуща кампания за експлоатация. Организациите, използващи Zimbra Collaboration Suite, трябва да разглеждат уязвимостта като непосредствен приоритет за реагиране на инциденти и управление на корекциите за сигурност, а не като рутинна актуализация на софтуера.
Zimbra коригира CVE-2026-73570 във версия 10.1.20. Администраторите трябва да проверят инсталираната версия на Zimbra и да обновят засегнатите системи до коригирана версия възможно най-скоро.
Системите, които не могат да бъдат актуализирани незабавно, трябва да бъдат прегледани, за да се установи дали функционалността на SNMP капана е необходима и дали е активирана конфигурацията snmp_notify.
Екипите по сигурността трябва също така да проверяват регистрационните файлове на Zimbra за подозрителни промени в състоянието на услугите. Съответните записи могат да покажат непозната услуга или зловреден код на команда, променящ се от „спрян“ (stopped) на „работещ“ (running) или от „работещ“ на „спрян“.
Тези събития могат да показват, че атакуващият е използвал уязвимия компонент за задействане на злонамерени команди чрез услугата swatchdog.
Администраторите трябва конкретно да прегледат /var/log/zimbra.log за неочаквани записи „Service status change“. Всички имена на услуги, командни низове или зловреден код, които не съответстват на нормалната оперативна дейност, трябва да бъдат разследвани.
CERT Polska също препоръчва проверка за наскоро създадени файлове, собственост на потребителя „zimbra“. Директориите с най-висок приоритет включват /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.
Директориите на уеб приложенията са особено важни, тъй като атакуващите често поставят там базирани на JSP уеб шелове или други файлове със злонамерен код за поддържане на отдалечен достъп след първоначалното компрометиране.
Файловете, създадени или модифицирани през последните 30 дни, трябва да бъдат прегледани за необичайни имена, обфускиран код, неочаквани архивни файлове, изпълними скриптове, неоторизирани JSP файлове и изходяща мрежова активност, свързана със сървъра на Zimbra.
Ако бъдат открити признаци на компрометиране, организациите трябва да изолират засегнатия сървър, да запазят регистрационните файлове и подозрителните файлове за съдебен анализ, да сменят потенциално компрометираните идентификационни данни и да проучат свързаните системи за странично движение (lateral movement).
Активното експлоатиране на CVE-2026-73570 подчертава продължаващото насочване към изложена на интернет инфраструктура за електронна поща. Бързото инсталиране на корекции за сигурност, прегледът на регистрационните файлове и търсенето на уеб шелове са от съществено значение за намаляване на риска от пълно компрометиране на сървъра на Zimbra.