Злонамерени субекти вече са компрометирали над 270 инстанции на Zimbra в атаки за отдалечено изпълнение на код, насочени към уязвимост с висока степен на сериозност в Zimbra Collaboration Suite (ZCS).
Пакетът за имейл и съвместна работа ZCS се използва от стотици милиони хора и организации, включително хиляди бизнеси и стотици държавни агенции по целия свят.
На 20 юли, с пускането на ZCS версия 10.1.20, Synacor отстрани уязвимостта в сигурността (проследявана като CVE-2026-73570), която позволява на неудостоверени атакуващи да постигнат отдалечено изпълнение на код чрез експлоатиране на слабост за инжектиране на команди в компонента за SNMP мониторинг, когато са активирани SNMP известия.
CERT Polska, полският екип за реагиране при извънредни ситуации в компютърната сигурност, първи сигнализира миналия понеделник, че уязвимостта се експлоатира активно в реална среда. Организацията предупреди екипите по сигурността да проверят регистрационните си файлове (логове) за подозрителна активност, включително неочаквано рестартиране на услугата Zimbra, както и за файлове, създадени от потребителя „zimbra“ през последните 30 дни в папките /opt/zimbra/jetty/webapps/, /opt/zimbra/jetty_base/webapps/ и /tmp/.
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) също добави уязвимостта към своя каталог с известни експлоатирани уязвимости (KEV) след предупреждението на CERT Polska и нареди на американските федерални граждански агенции (FCEB) да инсталират корекции за сигурност по системите си в срок от три дни, до 24 август.
В понеделник организацията за наблюдение на заплахите Shadowserver съобщи, че е засякла стотици достъпни през интернет инстанции на Zimbra, които вече са били компрометирани при атаки, експлоатиращи уязвимостта CVE-2026-73570.
„Компрометирането на Zimbra, свързано с експлоатацията на CVE-2026-73570, се разпространява. При нашите сканирания за следи от експлоатация на 22 август 2026 г. бяха засечени 274 компрометирани инстанции“, предупреди Shadowserver.
„Виждаме също така поне 8200 необновени инстанции с CVE-2026-73570 (това не означава автоматично, че са уязвими, тъй като уязвимостта е в конфигурация, която не е по подразбиране).“
Уязвимостите в Zimbra често са цел на киберпрестъпници и поддържани от държави хакерски групи и през последните години редовно се експлоатират за кражба на имейли, съдържащи чувствителни данни от уязвими сървъри.
Съвсем наскоро, през март, изследователи от Seqrite Labs засякоха хакери от руското военно разузнаване APT28, които се възползват от съхранена XSS (cross-site scripting) уязвимост в Zimbra, за да компрометират сървъри на украинското правителство.
Агенциите за киберсигурност на САЩ и Обединеното кралство също предупредиха през октомври 2024 г., че хакери от руската служба за външно разузнаване (проследявани като APT29, Midnight Blizzard и Cozy Bear) са компрометирали сървъри на Zimbra, използвайки уязвимост в ZCS, експлоатирана преди това за кражба на идентификационни данни за имейл акаунти.
Руските кибершпиони от Winter Vivern също експлоатираха отразена XSS уязвимост, за да крадат имейли от акаунти на държави, съюзени с НАТО, при атаки, насочени към уеб пощенски портали на Zimbra.