Най-малко 274 достъпни през интернет инстанции на Zimbra са компрометирани от неизвестни атакуващи чрез уязвимостта CVE-2026-73570, съобщиха от Shadowserver Foundation в понеделник.
Zimbra Collaboration Suite (ZCS) е платформа за комуникация и сътрудничество, популярна сред организации, които трябва да имат контрол над данните си или не могат да си позволят скъпа алтернативна услуга като Microsoft 365 или Google Workspace.
CVE-2026-73570 е дефект за инжектиране на код, който Synacor коригира в ZCS v10.1.20, пусната на 20 юли 2026 г.
Уязвимостта беше разкрита за първи път на 26 юни 2026 г. и администраторите можеха да приложат временно ограничаване на риска, докато бъде пуснато отстраняването на уязвимостта.
CVE-2026-73570 засяга пощенски сървъри Zimbra, които имат инсталиран (опционален) пакет zimbra-snmp и активирани SNMP известия.
„Поради неправилно пречистване на ненадеждни входни данни по време на обработката на SNMP известия, неудостоверен атакуващ може да изпрати специално изготвени SMTP заявки, които могат да доведат до изпълнение на произволни команди на операционната система с правата на потребителя Zimbra“, се казва в записа за уязвимостта.
Полският CERT сигнализира за експлоатация в реална среда на CVE-2026-73570 преди седмица и сподели списък с лог записи и създадени файлове, които сочат към компрометиране.
Разполагайки с тези данни, Shadowserver Foundation – организация с нестопанска цел, която извършва ежедневни сканирания на целия интернет, обхващащи по-голямата част от маршрутизираното IPv4 адресно пространство в търсене на отворени портове и услуги, данни за TLS сертификати, индикатори за уязвимости и др. – отчете 155 компрометирани инстанции на 20 август, като броят им продължи да нараства през следващите дни.
Те също така отбелязаха, че има поне 8200 инстанции, които все още не са актуализирани до ZCS v10.1.20, но посочиха, че не всички може да са отворени за атака чрез CVE-2026-73570, тъй като уязвимостта може да бъде експлоатирана само при конфигурация, различна от тази по подразбиране.
Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA) добави CVE-2026-73570 към своя каталог с известни експлоатирани уязвимости в края на миналата седмица и нареди на американските федерални граждански агенции да я отстранят в рамките на три дни и да проверят за доказателства за компрометиране.
Уязвимостите в Zimbra обикновено се експлоатират както от държавно спонсорирани хакери (често като zero-day уязвимости), така и от опортюнистични киберпрестъпници. Кой стои зад тези последни атаки все още не е известно.