Сигурност

Редакция Overclock.bg ·

Критична RCE дупка в Zimbra се експлоатира активно

Критична RCE дупка в Zimbra се експлоатира активно

Уязвимост за отдалечено изпълнение на код в Zimbra Collaboration Suite вече се използва в реални атаки. CERT Polska публикува предупреждение №145/2026 на 17 август, а BleepingComputer съобщи, че опитите за експлоатация са започнали в началото на август. Става дума за CVE-2026-73570 — команден инжекшън в SNMP модула на пощенския сървър, който позволява на неавтентикиран атакуващ да изпълнява команди на операционната система с правата на потребителя zimbra.

Кръпката е налична от близо месец. Проблемът е, че много администратори не са я сложили.

Какво точно се чупи

Дупката е класически CWE-78: неправилно почистване на непроверен вход при обработката на SNMP нотификации. Атакуващият изпраща специално подготвени SMTP заявки, чието съдържание в крайна сметка попада в системно извикване без escape-ване — и оттам излиза изпълнение на произволни shell команди.

NVD дава на CVE-2026-73570 оценка 8.9 по CVSS 3.1 с вектор AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:L. Записът е публикуван на 13 август. Високата сложност на атаката (AC:H) и промяната на обхвата (S:C) обясняват защо оценката не стига до 9+, но практическият ефект е същият: чужд код на пощенския ви сървър.

Важно уточнение — уязвими са само инсталациите, при които е налице комбинацията:

  • инсталиран е опционалният пакет zimbra-snmp;
  • SNMP нотификациите са включени чрез параметъра snmp_notify;
  • услугата swatchdog работи (тя е включена по подразбиране).

Ако никога не сте пипали SNMP на този сървър, най-вероятно не сте засегнати. Ако мониторингът ви минава през SNMP traps — сте.

Кой е засегнат и какво да направите

Уязвими са всички версии на Zimbra Collaboration преди 10.1.20. Поправката влиза в 10.1.20, издадена на 20 юли 2026 г. — същият release затваря общо девет пробойни, включително четири XSS в Classic Web Client (критичният XSS от Google Threat Analysis Group беше запушен още в 10.1.19), CVE-2026-50055 за заобикаляне на ограниченията за препращане на поща и SSRF в интеграцията с Nextcloud.

Първата стъпка е тривиална и не търпи отлагане: обновете до 10.1.20 или по-нова. Ако по някаква причина не можете веднага, изключете SNMP нотификациите — това затваря конкретния вектор.

Втората стъпка е да проверите дали вече не са ви влезли. CERT Polska публикува конкретни индикатори за компрометиране. В /var/log/zimbra.log търсете записи от типа Service status change: <payload> changed from stopped to running, където на мястото на името на услугата стои нещо, което очевидно не е услуга. Спонтанни рестарти на Zimbra услугите също са червен флаг.

Проверете и за нови файлове, създадени от потребителя zimbra в трите типични директории за webshell-ове:

find /opt/zimbra/jetty/webapps/ \
     /opt/zimbra/jetty_base/webapps/ \
     /tmp/ \
     -user zimbra -mtime -30 -ls
Внимание

Ако намерите нещо, само изтриването на файла не е достатъчно. При RCE с правата на zimbra атакуващият има достъп до пощенските кутии и до конфигурацията — сменете идентификационните данни и третирайте сървъра като компрометиран, докато не докажете обратното.

Мащабът

По данни на Shadowserver към 19 август в интернет са изложени над 12 100 Zimbra сървъра. Не всички са уязвими — SNMP пакетът е опционален — но платформата има дълга история като мишена: през последните години срещу Zimbra инсталации са работили руските групи APT29 и APT28, а пощенският сървър е особено апетитна цел, защото компрометирането му дава наведнъж кореспонденцията на цялата организация.

Ситуацията е позната от други случаи през последните седмици — от тридневния срок на CISA за дупката в Windows IKE до над 500-те жертви на Medusa в критичната инфраструктура. Общото е едно: кръпката съществува много преди атаките.

И още едно RCE тази седмица

Ако поддържате и WordPress сайтове, отделете и за тях половин час. На 19 август излезе Elementor Pro 4.2.2, който запушва CVE-2026-32475 с оценка 9.0 — неавтентикирано изпълнение на код. The Hacker News описва механизма: проверката на разширението и преместването на файла се случват в два отделни цикъла, които обработват празните записи различно. Ако подадете две файлови части за едно и също поле във File Upload на форма, blocklist-ът за разширения се заобикаля и PHP файл се записва в wp-content/uploads/elementor/forms/.

Условието е сайтът да има поне една публикувана страница с форма с поле за качване на файл. Уязвими са всички версии до 4.2.1 включително. Дупката е докладвана на 16 юли от изследователя Tin Pham през bug bounty програмата на Patchstack.

Заключение

Zimbra не е нова история и точно затова е поучителна. Кръпката излиза на 20 юли, CVE записът се появява на 13 август, атаките започват в началото на август, а хиляди сървъри продължават да чакат. Ако администрирате Zimbra, днешната задача е кратка: проверете версията, обновете до 10.1.20, изключете SNMP нотификациите, ако не ви трябват, и прегледайте логовете за последните 30 дни. Другото може да почака.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още