Разработчикът на софтуера за съвместна работа отне почти цял месец, за да коригира уязвимостта след нейното разкриване.
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) в петък нареди на държавните агенции бързо да отстранят уязвимост в Zimbra Collaboration Suite, която злонамерени субекти експлоатират, за да се представят за потребители и да извършват неупълномощени действия.
CISA добави дефекта в Zimbra, проследяван като CVE-2026-73570, към своя каталог с известни експлоатирани уязвимости (Known Exploited Vulnerabilities) и даде на агенциите тридневен срок да инсталират корекции за сигурност. Този краен срок изтече в понеделник. Не е ясно колко агенции са приложили обновяването.
Уязвимостта е свързана с начина, по който Zimbra имплементира пакет с добавка, изпращащ известия до потребителите. Тъй като софтуерът не успява да пречисти ненадеждните входни данни от пакета, атакуващ би могъл да го използва за изпращане на злонамерени SMTP (simple mail transfer protocol) заявки, които да му предоставят широк достъп до платформата Zimbra на целта.
Разработчикът на Zimbra, Synacor, разкри дефекта на 26 юни, но не пусна коригирана версия на своя софтуер до 20 юли.
До средата на август киберпрестъпниците вече са експлоатирали уязвимостта, според предупреждение от полското правителство.
Хиляди организации по целия свят, включително близо 700 в САЩ, все още използват уязвими версии на софтуера Zimbra, според платформата за разузнаване с отворен код Shadowserver. Повече от 40 организации в САЩ са били компрометирани чрез тази уязвимост, заедно с десетки други по целия свят, според Shadowserver.
Авторите на заплахи многократно са се възползвали от уязвимости в Zimbra за хакерски кампании. През юли CISA и Агенцията за национална сигурност (NSA) предупредиха, че свързани с Русия киберпрестъпници вземат на прицел украински и западни правителства и компании, използвайки друг дефект в Zimbra. Предишни атаки, базирани на Zimbra, са били насочени срещу бразилската армия и организации в секторите на здравеопазването и енергетиката.